ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
 
 
Опции темы Поиск в этой теме Опции просмотра

Есть ли SQL инъекция в phpBB 2.0.21?
  #1  
Старый 18.11.2006, 18:04
Аватар для - jonny -
- jonny -
Новичок
Регистрация: 15.11.2006
Сообщений: 1
Провел на форуме:
16485

Репутация: 0
По умолчанию Есть ли SQL инъекция в phpBB 2.0.21?

Как известно на версиях <= 2.0.21, можно провести php инъекцию через аватар, но для этого необходимо зайти на форум админом. И меня мучает вопрос возможно ли что нибудь из перечисленого ниже:
1) Переписать в базе стиль по умолчанию
2) Изменить статус пользователя на статус админа
3) Переписать пасс админа
Так же интересно может я упустил какой нибудь момент который позволил бы стать админом

Я испробовал следующие методы проведения SQL инъекции:
1) Напрямую из POST/GET передать данные, не получается так, как для безопасности на все данные всегда вызывается addslashes, и все строковые данные заключены в кавычки, все числовые данные всегда перед тем как передаться в запрос конвертируются intval
2) Существует возможность записи любых символов в некоторые ячейки. Но потом присчитывании этих данных в переменные, переменные не учавствуют в SQL запросах.

Собственно интересует как еще можно погнуть SQL запросы. И есть ли возможность подделки сессии админа.
 
Ответить с цитированием
 



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Как получить пароль админа форума phpbb. Если есть привелегии администратора? kadum Форумы 12 15.09.2006 21:50
Подборка уязвимостей phpBB -=ka$at1k=- Форумы 3 02.07.2006 15:26
Взлом БОЛЬШОГО БРАТА - tntbrat.ru. SQL - инъекция. Егорыч+++ Комментарии к видео 84 11.08.2005 20:23
SQL инъекция в сервере MySQL k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ