HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 14.06.2013, 21:58
frenzzy.ekb
Новичок
Регистрация: 13.02.2013
Сообщений: 0
С нами: 6970646

Репутация: 0
По умолчанию

Всем добрый вечер. Хочу задать вопрос, самому разобрать никак не выходит.

Итак, имеет место рабочая инъекция, вызванная отсутствием фильтрации параметров (в параметр передается диапазон чисел через тире, например 10-15, и они без изменений подставляются в запрос)

Вероятнее всего используется простой explode. Проблема состоит в следующем - в нужной схеме базы в названии так же присутствует "-", в следствие чего вся часть после "-" включительно отбрасывается и получить данные из этой схемы не получается (пример нужной таблицы например такой "Site-stat.users", в качестве текущей схемы стоит "Site_data"; при попытке запроса "from Site-stat.users" вываливается ошибка "Table 'Site_data.Site' doesn't exist")

Есть ли какая-нибудь возможность через стандартные функции MySQL все таки получить доступ к схеме (к примеру через HEX представление имени схемы)?
 
Ответить с цитированием

  #2  
Старый 16.06.2013, 20:51
totenkopf
Познающий
Регистрация: 19.07.2010
Сообщений: 91
С нами: 8324246

Репутация: 19
По умолчанию

обращайтесь к таблице так:

`Site-stat`.users
 
Ответить с цитированием

  #3  
Старый 17.06.2013, 00:04
frenzzy.ekb
Новичок
Регистрация: 13.02.2013
Сообщений: 0
С нами: 6970646

Репутация: 0
По умолчанию

Цитата:
Сообщение от totenkopf  
обращайтесь к таблице так:
`Site-stat`.users
Explode в PHP скрипте все равно откусит нужную часть, останется только

... 'Site

Тут нужно каким-то образом подменить "-". Пока из доков создается ощущение, что проделать такое нереально
 
Ответить с цитированием

  #4  
Старый 18.06.2013, 01:17
OxoTnik
Постоянный
Регистрация: 10.06.2011
Сообщений: 939
С нами: 7854806

Репутация: 173


По умолчанию

дай в ЛС url, попробую разобратся
 
Ответить с цитированием

  #5  
Старый 18.06.2013, 21:59
frenzzy.ekb
Новичок
Регистрация: 13.02.2013
Сообщений: 0
С нами: 6970646

Репутация: 0
По умолчанию

Цитата:
Сообщение от OxoTnik  
дай в ЛС url, попробую разобратся
отправил, вопрос все еще актуален)
 
Ответить с цитированием

  #6  
Старый 18.06.2013, 22:19
Ereee
Постоянный
Регистрация: 01.12.2011
Сообщений: 560
С нами: 7604246

Репутация: 267


По умолчанию

Сомневаюсь в существовании такого метода.
 
Ответить с цитированием

  #7  
Старый 18.06.2013, 23:08
frenzzy.ekb
Новичок
Регистрация: 13.02.2013
Сообщений: 0
С нами: 6970646

Репутация: 0
По умолчанию

Цитата:
Сообщение от Ereee  
Сомневаюсь в существовании такого метода.
Я тоже, но всякое бывает) За вопрос вроде бить не будут
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.