ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

03.09.2008, 20:04
|
|
Постоянный
Регистрация: 01.01.2007
Сообщений: 796
Провел на форуме: 2693408
Репутация:
861
|
|
Подключица можно только с локальной тачки. Ломай соседний сайт, раз на этот не можешь ничего заливать.
upd:
jokester, А фильтрацию кавычек и прочих спец. символов? 
Последний раз редактировалось n0ne; 03.09.2008 в 20:48..
|
|
|

03.09.2008, 21:20
|
|
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме: 17621293
Репутация:
4915
|
|
Сообщение от n0ne
jokester, А фильтрацию кавычек и прочих спец. символов? 
Гм.. а как ты собираешься с помощью этого обходить фильтрацию ковычек?
Фильтрацию где?
|
|
|

03.09.2008, 21:29
|
|
Постоянный
Регистрация: 01.01.2007
Сообщений: 796
Провел на форуме: 2693408
Репутация:
861
|
|
jokester, например в load_file()
|
|
|

03.09.2008, 21:44
|
|
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме: 17621293
Репутация:
4915
|
|
Сообщение от n0ne
jokester, например в load_file()
Покажи как , вот пост из топика SQL:
Проверяем файл прив:
http://www.greenshift.com/news.php?id=97+union+select+1,LOAD_FILE(0x2f657463 2f706173737764),3,4,5,6,7,8,9,10,11,12/*
Есть файл
Смотрим ковычки:
http://www.greenshift.com/news.php?id=97+union+select+1,LOAD_FILE('/etc/passwd'),3,4,5,6,7,8,9,10,11,12/*
LOAD_FILE(\'/etc/passwd\')
Экранирует
Как их обойти с помощью unhex(hex()) ?
|
|
|

03.09.2008, 21:54
|
|
Постоянный
Регистрация: 01.01.2007
Сообщений: 796
Провел на форуме: 2693408
Репутация:
861
|
|
jokester, подзапросами  Да, перепутал с load_file() =\ Когда тулзу свою писал там функции так называл, вот у меня всё и перемешалось. Да, unhex(hex()) только чтоб с кодировкой не гадать. Можно конечно чё-нить придумать...только толку ноль. Извиняюсь :[
|
|
|

03.09.2008, 22:01
|
|
Banned
Регистрация: 19.06.2006
Сообщений: 1,239
Провел на форуме: 1469161
Репутация:
142
|
|
http://www.milw0rm.com/exploits/2660
Я так понял,что для его запуска нужен пхп интерпретатор ? А то на вертриго не пашет.
|
|
|

03.09.2008, 22:04
|
|
Members of Antichat - Level 5
Регистрация: 09.10.2006
Сообщений: 1,698
Провел на форуме: 9098076
Репутация:
4303
|
|
.Begemot., бред про $usuarios_sesion="Administrador";, на подключение к мускулу на 3306 порт это никак не влияет =\
n0ne, $sql_host="localhost"; ещё не значит что подключение только с локалки, это просто для пшп срипта так написано. Что бы узнать наверняка надо лезть в mysql.user
jokester, фильтрация != экранирование. Вообще непонимаю про чё вы говорите, unhex/hex, как и cast(), convert(), aes_decrypt() и тп используется при выводе в неправильной кодировке
вообще то LOAD_FILE(0x2f657463 2f706173737764), здесь именно и идёт функция unhex, сама строчка /etc/passwd если её прогнать через функцию hex будет иметь вид 2f657463 2f706173737764, 0x ставиться для того что бы преоброзвать это дело в /etc/passwd
т.е. 0x2f657463 2f706173737764 = unhex(2f657463 2f706173737764)
Последний раз редактировалось Spyder; 03.09.2008 в 22:08..
|
|
|

03.09.2008, 22:29
|
|
Leaders of Antichat - Level 4
Регистрация: 02.06.2005
Сообщений: 1,411
Провел на форуме: 10605912
Репутация:
4693
|
|
Сообщение от Spyder
0x ставиться для того что бы преоброзвать это дело в /etc/passwd
т.е. 0x2f657463 2f706173737764 = unhex(2f657463 2f706173737764)
Вообще 0x - стандартный префикс указывающий, что далее идёт 16ная система счисления, а не 8ая и не просто символы, к примеру. Это не синоним функции unhex(). В этом ты не прав.
__________________
Я отдал бы немало за пару крыльев,
Я отдал бы немало за третий глаз
За руку на которой четырнадцать пальцев
Мне нужен для дыхания другой газ..
Мой блог: http://qwazar.ru/.
|
|
|

03.09.2008, 22:36
|
|
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме: 17621293
Репутация:
4915
|
|
Spyder Вместо того что-бы сразу написать, прочитай весь диалог,поймёшь о чём был спор, может тогда будет попроще
Сообщение от Spyder
т.е. 0x2f657463 2f706173737764 = unhex(2f657463 2f706173737764)
Да ? 
Последний раз редактировалось jokester; 03.09.2008 в 22:41..
|
|
|

03.09.2008, 22:39
|
|
Members of Antichat - Level 5
Регистрация: 09.10.2006
Сообщений: 1,698
Провел на форуме: 9098076
Репутация:
4303
|
|
Qwazar, ну я просто неправильзно выразился. Но смысл то понятен
jokester, да я читал. Фильтрацию на самом деле можно обойти с помощью unhex(hex()), если это действительно фильтрация.
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|