HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #13961  
Старый 21.06.2010, 01:29
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

ребят у кого есть опыт заливки шелла в tigeradmin ?
 
Ответить с цитированием

  #13962  
Старый 21.06.2010, 01:40
Jokester
Познавший АНТИЧАТ
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от life_glider  
life_glider said:
PHP код:
PHP:
[
COLOR="#000000"][COLOR="#0000BB"]$sql[/COLOR][COLOR="#007700"]=[/COLOR][COLOR="#DD0000"]"INSERT INTO counter (ip,cookie,date) values('"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]$_SERVER[/COLOR][COLOR="#007700"][[/COLOR][COLOR="#DD0000"]'REMOTE_ADDR'[/COLOR][COLOR="#007700"]].[/COLOR][COLOR="#DD0000"]"','"[/COLOR][COLOR="#007700"].[/COLOR][COLOR="#0000BB"]session_id[/COLOR][COLOR="#007700"]().[/COLOR][COLOR="#DD0000"]"',NOW())"[/COLOR][COLOR="#007700"];[/COLOR][/COLOR
уязвим ли данный код?(mq-off)
Нет, даже при mq-on, и вообще при любых настройках.

$_SERVER['REMOTE_ADDR'] не подменить

PS Ну разумеется если никакой чудокодер не глобализует там реквест, к примеру (это я для любителей "особых условий", что-бы не было соблазнов показать как всё может быть круто )
 
Ответить с цитированием

  #13963  
Старый 21.06.2010, 10:26
qq6ka
Познающий
Регистрация: 21.05.2010
Сообщений: 37
Провел на форуме:
167126

Репутация: 55
По умолчанию

Помогите определить CMS.

Таблицы:

cms_websites

cms_users

cms_user_settings

cms_settings

cms_sequence

cms_sections

cms_news_cat

cms_document_stage

cms_document_rollback

cms_document

cms_comm

Или может кто знает путь в админпанель.
 
Ответить с цитированием

  #13964  
Старый 21.06.2010, 13:23
life_glider
Познающий
Регистрация: 13.04.2010
Сообщений: 42
Провел на форуме:
460968

Репутация: 81
По умолчанию

Цитата:
Сообщение от Jokester  
Jokester said:
Нет, даже при mq-on, и вообще при любых настройках.
$_SERVER['REMOTE_ADDR'] не подменить
PS Ну разумеется если никакой чудокодер не глобализует там реквест, к примеру (это я для любителей "особых условий", что-бы не было соблазнов показать как всё может быть круто
)
а session_id() ?
 
Ответить с цитированием

  #13965  
Старый 21.06.2010, 13:41
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
Провел на форуме:
866555

Репутация: 226
По умолчанию

по моему если бы всё это можно было менять то сайты сами бы ломались)
 
Ответить с цитированием

  #13966  
Старый 21.06.2010, 14:37
mailbrush
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме:
6075534

Репутация: 2731


Отправить сообщение для mailbrush с помощью ICQ
По умолчанию

Цитата:
Сообщение от life_glider  
life_glider said:
а session_id() ?
В айди сессии спецсимволы присутствовать не могут.
 
Ответить с цитированием

  #13967  
Старый 21.06.2010, 14:57
linuxkernal
Новичок
Регистрация: 12.03.2010
Сообщений: 7
Провел на форуме:
38329

Репутация: 0
По умолчанию

Url is vulnerable

http://slingogaming.com/slingo_casino_news-story.php?id=-2+UNION+SELECT+1--+

problem is that i found admin panel http://slingogaming.com/admin/account/

and also admin username and email but password filed does not exit

so now i want to upload shell on it

and mysql.user: Host,User,Password also found

so please now how can i upload shell on it OR get .sql Database
 
Ответить с цитированием

  #13968  
Старый 21.06.2010, 15:59
DrakonHaSh
Познающий
Регистрация: 16.04.2008
Сообщений: 88
Провел на форуме:
264305

Репутация: 30
Отправить сообщение для DrakonHaSh с помощью ICQ
По умолчанию

Цитата:
Сообщение от Jokester  
Jokester said:
Нет, даже при mq-on, и вообще при любых настройках.
$_SERVER['REMOTE_ADDR'] не подменить
PS Ну разумеется если никакой чудокодер не глобализует там реквест, к примеру (это я для любителей "особых условий", что-бы не было соблазнов показать как всё может быть круто
)
я так понимаю ты про то, что если этот чудокодер использует import_request_variables или extract, то передав скрипту параметр

_SERVER[REMOTE_ADDR]=sql inj

можно поиметь уязвимость ?

кста, насчет "особых условий". разве весь процесс поиска уязвимостей это не есть поиск как раз именно этих особых условий ?
 
Ответить с цитированием

  #13969  
Старый 21.06.2010, 16:22
Jokester
Познавший АНТИЧАТ
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от DrakonHaSh  
DrakonHaSh said:
я так понимаю ты про то, что если этот чудокодер использует import_request_variables или extract, то передав скрипту параметр
_SERVER[REMOTE_ADDR]=sql inj
можно поиметь уязвимость ?
да

Цитата:
Сообщение от DrakonHaSh  
DrakonHaSh said:
кста, насчет "особых условий". разве весь процесс поиска уязвимостей это не есть поиск как раз именно этих особых условий ?
процесс поиска уязвимостей в коде - иногда да

процесс ответов на конкретные вопросы пользователей - нет

linuxkernal

Это русскоязычный форум, если тебе необходима помощь, будь добр переводить свои посты хотя-бы с помощью онлайн переводчиков, иначе я их буду тереть.
 
Ответить с цитированием

  #13970  
Старый 21.06.2010, 16:48
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
Провел на форуме:
866555

Репутация: 226
По умолчанию

Какие шеллы есть под ColdFusion?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ