HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #21971  
Старый 08.01.2013, 02:59
[R]eD
Познающий
Регистрация: 01.08.2006
Сообщений: 35
Провел на форуме:
94171

Репутация: 3
По умолчанию

Есть иньекция, все бы было хорошо, но имя базы содержит знак тире " - ", в итоге при from data-base.users вылазит ошибка в синтаксисе, как можно обойти?
 
Ответить с цитированием

  #21972  
Старый 08.01.2013, 03:05
XAMEHA
Новичок
Регистрация: 15.05.2010
Сообщений: 0
Провел на форуме:
2268

Репутация: 0
По умолчанию

Цитата:
Сообщение от [R  
eD"]
[R]eD said:
Есть иньекция, все бы было хорошо, но имя базы содержит знак тире " - ", в итоге при from data-base.users вылазит ошибка в синтаксисе, как можно обойти?
`data-base`.users
 
Ответить с цитированием

  #21973  
Старый 09.01.2013, 19:19
Artrix
Guest
Сообщений: n/a
Провел на форуме:
5957

Репутация: 0
По умолчанию

Вечер добрый. Допустим есть такой сайт:

http://www.site.ru/catalog/detailed/22/

Подставляю ' вылазит Mysql ошибка. Как данную уязвимость раскручивать?
 
Ответить с цитированием

  #21974  
Старый 09.01.2013, 20:26
cat1vo
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме:
11937

Репутация: 0
По умолчанию

Как и все остальные, разве что может получиться так, что придется делать без пробельный вариант или заменять их на /**/ например!
 
Ответить с цитированием

  #21975  
Старый 11.01.2013, 00:39
Hapk
Guest
Сообщений: n/a
Провел на форуме:
70690

Репутация: -5
По умолчанию

помогите

уязвимость вроде есть а чёт не получается дальше раскрутить

http://www.shpl.ru/shpage.php?menu=2343'

Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/www/shpl.d2/bib/set.inc on line 159
 
Ответить с цитированием

  #21976  
Старый 11.01.2013, 06:41
cat1vo
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме:
11937

Репутация: 0
По умолчанию

Цитата:
Сообщение от Hapk  
Hapk said:
помогите
уязвимость вроде есть а чёт не получается дальше раскрутить
http://www.shpl.ru/shpage.php?menu=2343'
Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/www/shpl.d2/bib/set.inc on line 159
Код:
Code:
http://www.shpl.ru/shpage.php?menu=2343) and mid(version(),1,1)=3 and (1=1
Версия 3, тогда небыло не UNION не даже подзапросов, так что только слепые методы тебе помогут!
 
Ответить с цитированием

  #21977  
Старый 13.01.2013, 00:48
Vip77
Guest
Сообщений: n/a
Провел на форуме:
46989

Репутация: 20
По умолчанию

Как залить шелл через sqli методом error based?
 
Ответить с цитированием

  #21978  
Старый 13.01.2013, 01:59
m00c0w
Guest
Сообщений: n/a
Провел на форуме:
36927

Репутация: 5
По умолчанию

Цитата:
Сообщение от Vip77  
Vip77 said:
Как залить шелл через sqli методом error based?
если file_priv есть, в чем проблема?
 
Ответить с цитированием

  #21979  
Старый 13.01.2013, 02:42
cat1vo
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме:
11937

Репутация: 0
По умолчанию

Цитата:
Сообщение от m00c0w  
m00c0w said:
если file_priv есть, в чем проблема?
Проблем может быть куча, начиная от magic_quotes и заканчивая не знанием путей, хотя последнее чаще всего решается!
 
Ответить с цитированием

  #21980  
Старый 13.01.2013, 17:55
comynicator
Guest
Сообщений: n/a
Провел на форуме:
3687

Репутация: 0
По умолчанию

Что посоветуете?

Допустим нужно узнать привилегии но magic_quotes=on

Понимаю или чарить или хек.Вопрос пробиваю user() пишет Future_future2@localhost

Что именно тут имя юзера? Полностью или до @?И как вставить имя в хек или чар?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ