ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #9961  
Старый 09.11.2009, 22:19
Аватар для Ins3t
Ins3t
Участник форума
Регистрация: 18.07.2009
Сообщений: 272
Провел на форуме:
2083691

Репутация: 330
По умолчанию

Кури Blind SQL inj

http://forum.antichat.ru/thread19844.html
Затем прочти пару статей от електа на тему реализации more1row инъецкий.
Так же говорять что Qwazar очень хорошо описал какую то новую технотогию, точно не скажу, сам еще не читал эту статью.

Последний раз редактировалось Ins3t; 09.11.2009 в 22:24..
 
Ответить с цитированием

  #9962  
Старый 09.11.2009, 22:42
Аватар для YuNi|[c
YuNi|[c
Участник форума
Регистрация: 17.09.2006
Сообщений: 248
Провел на форуме:
556476

Репутация: 66
По умолчанию

можеть кто знает в Jet database error

на запрос:
Код:
=-1+order+by+5%00
выдает:
Код:
Microsoft JET Database Engine error '80040e14' 
The Microsoft Jet database engine does not recognize '6' as a valid field name or expression.
а на:

=-1+order+by+4%00

страница открывается, но на нем тоже
Код:
Latest News


Microsoft JET Database Engine error '80040e14' 
The Microsoft Jet database engine does not recognize '4' as a valid field name or expression. 
/intranet/inx/ecom_engine.asp, line 2462
на запрос:
Код:
=-1+union+select+1,2,3,4%00
Код:
Microsoft JET Database Engine error '80004005' 

Query input must contain at least one table or query. 

/intranet/inx/ecom_engine.asp, line 2462
как обойти? Правда ни одного названия таблиц не знаю.
Может есть новые статьи по Jet database
 
Ответить с цитированием

  #9963  
Старый 09.11.2009, 23:06
Аватар для Jokester
Jokester
Members of Antichat - Level 5
Регистрация: 18.02.2008
Сообщений: 1,136
Провел на форуме:
17621293

Репутация: 4915


По умолчанию

Это Access. Статья:
http://forum.antichat.ru/thread50550.html
 
Ответить с цитированием

  #9964  
Старый 10.11.2009, 00:02
Аватар для B1t.exe
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

Кстати, читаю про PHP inject (include), мне даже очень интересно кажется ) спасибо за направление !
Кстати, хотел узнать тенденцию этого уязвимости.. т.е. актино приниается, или редко встречается ? (по сравнение SQL инекции)
 
Ответить с цитированием

  #9965  
Старый 10.11.2009, 00:06
Аватар для [x60]unu
[x60]unu
Banned
Регистрация: 07.05.2009
Сообщений: 103
Провел на форуме:
3202832

Репутация: 1588
Отправить сообщение для [x60]unu с помощью ICQ
По умолчанию

на 1 из предложенных багов месте по распространенности идет sql injection
а потом и PHP injection
вообще пхп иньекцию можно встретить часто)))
 
Ответить с цитированием

  #9966  
Старый 10.11.2009, 00:28
Аватар для B1t.exe
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

[x60]unu

это хорошо )) думаю php inject легче изучать, чем sql ))
а еще такой ламерсий вопрос:
- какие данные можно получить?
 
Ответить с цитированием

  #9967  
Старый 10.11.2009, 00:40
Аватар для Ins3t
Ins3t
Участник форума
Регистрация: 18.07.2009
Сообщений: 272
Провел на форуме:
2083691

Репутация: 330
По умолчанию

Через LFI можно инклудить логи, сессии, конфиги.
С RFI думаю все ясно.
 
Ответить с цитированием

  #9968  
Старый 10.11.2009, 00:41
Аватар для ILYAtirtir
ILYAtirtir
Участник форума
Регистрация: 25.04.2007
Сообщений: 176
Провел на форуме:
1957988

Репутация: 739
Отправить сообщение для ILYAtirtir с помощью ICQ
По умолчанию

В зависимости от ситуации в идеале можно получить шелл инклудом или выполнить любой код на системе.
 
Ответить с цитированием

  #9969  
Старый 10.11.2009, 01:11
Аватар для B1t.exe
B1t.exe
Постоянный
Регистрация: 06.11.2006
Сообщений: 865
Провел на форуме:
1977708

Репутация: 208


По умолчанию

на сколько понял - о сливи БД тут речь не может идти.. это уже SQL инекцями, да?
про LFI/RFI-уязвимости читал ЗДЕСЬ , но не очень понятно был что, зачем и как.. попробую еще искать ...
спасибо за помощь.
 
Ответить с цитированием

  #9970  
Старый 10.11.2009, 01:48
Аватар для YuNi|[c
YuNi|[c
Участник форума
Регистрация: 17.09.2006
Сообщений: 248
Провел на форуме:
556476

Репутация: 66
По умолчанию

Цитата:
Сообщение от jokester  
Это Access. Статья:
http://forum.antichat.ru/thread50550.html
спс но я это много раз прочитал, я имел ввиду новые обходы по этому обстоятельству
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Форумы 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ