ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #3971  
Старый 01.12.2008, 19:53
Аватар для Ch3ck
Ch3ck
Познавший АНТИЧАТ
Регистрация: 09.06.2006
Сообщений: 1,359
Провел на форуме:
5301021

Репутация: 1879


По умолчанию

+where+table_name='имя таблицы'--
 
Ответить с цитированием

  #3972  
Старый 01.12.2008, 19:55
Аватар для o3,14um
o3,14um
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме:
599789

Репутация: 227
По умолчанию

для столбцов column_name+from+information_schema+where+table_na me='tabla' (можно захексить)
 
Ответить с цитированием

  #3973  
Старый 01.12.2008, 19:57
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Цитата:
Сообщение от Octave_Parango  
Эту инфу я вывел, не получается со столбцами.
Всё там отлично выводится, не понимаю в чём проблема, вывод-- лучше не бывает, всё сразу, не морочте голову, если что-то не выводится перечитайте ЛЮБУЮ статью по SQL инъекциям

Последний раз редактировалось jokester; 01.12.2008 в 20:01..
 
Ответить с цитированием

  #3974  
Старый 01.12.2008, 19:57
Аватар для Ch3ck
Ch3ck
Познавший АНТИЧАТ
Регистрация: 09.06.2006
Сообщений: 1,359
Провел на форуме:
5301021

Репутация: 1879


По умолчанию

Цитата:
Сообщение от o3,14um  
для столбцов column_name+from+information_schema+where+table_na me='tabla' (можно захексить)
information_schema.columns может быть?
А хексить не можно, а нужно...
 
Ответить с цитированием

  #3975  
Старый 01.12.2008, 20:16
Аватар для o3,14um
o3,14um
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме:
599789

Репутация: 227
По умолчанию

geforce
http://78.111.240.22/chat/info.php
вот те раскрытие пути


а вот ксска
http://78.111.240.22/chat/info.php?msg=<h1>XSS
их там ещё много - анализируй имена переменных

Ch3ck
ну да, поскорой писал =) нужно ли хексить - даж не смотрел на фильтрацию
 
Ответить с цитированием

  #3976  
Старый 01.12.2008, 20:21
Аватар для Ershik
Ershik
Постоянный
Регистрация: 07.11.2007
Сообщений: 392
Провел на форуме:
1325167

Репутация: 100
По умолчанию

Есть некий сайт. Есть таблица admin с хешированными в md5 паролями.
Авторизация происходит с помощью "WWW-Authenticate: Basic".
Сам сайт написан на PHP
Можно ли встроить код таким образом, чтобы он работал по типу снифера?
То есть отлавливал пароли, передаваемые методом POST и сохранял их в отдельный файлик.
Можно ли такое сделать?
 
Ответить с цитированием

  #3977  
Старый 01.12.2008, 20:28
Аватар для o3,14um
o3,14um
Участник форума
Регистрация: 16.11.2006
Сообщений: 230
Провел на форуме:
599789

Репутация: 227
По умолчанию

конечно можно =) если парва на редактирование файла есть (или необходимых модулей) =)
 
Ответить с цитированием

  #3978  
Старый 02.12.2008, 08:54
Аватар для Octave_Parango
Octave_Parango
Познающий
Регистрация: 06.11.2008
Сообщений: 93
Провел на форуме:
349682

Репутация: 30
По умолчанию

Такой вопрос.
Есть скуля 4-ка.
Ели удачно сбрутить название таблиц и столбцов, но нет полей для вывода, каким образом можно вывести инфу?
 
Ответить с цитированием

  #3979  
Старый 02.12.2008, 09:25
Аватар для Fuckel
Fuckel
Участник форума
Регистрация: 17.01.2008
Сообщений: 170
Провел на форуме:
1608606

Репутация: 105
Отправить сообщение для Fuckel с помощью ICQ
По умолчанию

читаем мануалы http://forum.antichat.ru/threadnav43966-1-10.html делай поиск по фразе "3.ЧТО ДЕЛАТЬ ЕСЛИ ОТСУТСТВУЮТ ВЫВОДИМЫЕ ПОЛЯ."
 
Ответить с цитированием

  #3980  
Старый 02.12.2008, 10:01
Аватар для krypt3r
krypt3r
Познавший АНТИЧАТ
Регистрация: 27.04.2007
Сообщений: 1,044
Провел на форуме:
3660186

Репутация: 905


По умолчанию

Возможно ли проведение атаки, если на запросы
http://site.com/index.php?page=2
и
http://site.com/index.php?page%00bgg=2
выдается один и тот же результат? Как вообще реализуются "атаки на имя переменной"?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ