ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Ipb 2.1.7
  #1  
Старый 31.05.2007, 23:38
Аватар для Benzin
Benzin
Познающий
Регистрация: 15.01.2007
Сообщений: 41
Провел на форуме:
267196

Репутация: 6
По умолчанию Ipb 2.1.7

Народ, помоги сломать форум, нужен доступ админа, при act=Online&st=-1 запросе получаю следующее, может ли это каким то образом помочь мне...
Какой запрос нужно ввести, помогите, а то форумы не ломал никогда.

Код:
mySQL query error: SELECT * FROM bhsessions s WHERE s.running_time > 1180636195  ORDER BY running_time desc LIMIT -1,25

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '-1,25' at line 1
SQL error code: 
Date: 31.5.2007, 22:44
 
Ответить с цитированием

  #2  
Старый 31.05.2007, 23:41
Аватар для Benzin
Benzin
Познающий
Регистрация: 15.01.2007
Сообщений: 41
Провел на форуме:
267196

Репутация: 6
По умолчанию

ошибся с названием, блин)) Естественно 2.1.7
 
Ответить с цитированием

  #3  
Старый 31.05.2007, 23:45
Аватар для Joker-jar
Joker-jar
Постоянный
Регистрация: 11.03.2007
Сообщений: 581
Провел на форуме:
4172659

Репутация: 646


Отправить сообщение для Joker-jar с помощью ICQ
По умолчанию

-1 еще недостаточно, так как может просто не экранируются отрицательные значения (ничего не поимеешь с этого). Попробуй 1' или что-нибудь в этом роде
 
Ответить с цитированием

  #4  
Старый 31.05.2007, 23:48
Аватар для +toxa+
+toxa+
[Лишённый самовыражени
Регистрация: 16.01.2005
Сообщений: 1,787
Провел на форуме:
9751379

Репутация: 3812


Отправить сообщение для +toxa+ с помощью ICQ Отправить сообщение для +toxa+ с помощью AIM
По умолчанию

Скуль через лимит не пойдёт...
__________________
 
Ответить с цитированием

  #5  
Старый 31.05.2007, 23:58
Аватар для Benzin
Benzin
Познающий
Регистрация: 15.01.2007
Сообщений: 41
Провел на форуме:
267196

Репутация: 6
По умолчанию

пишу 1' открывается нормальная страница "Кто в онлайн"
Имя пользователя: Google Bot
Последнее действие: Просмотр главной страницы Форума
Значит здесь вообще ничего не светит?

Попробовал так '1'
Тогда выдается такая же стр., тока
Имя пользователя: Гость
Последнее действие: Просмотр списка Кто в онлайне

Последний раз редактировалось Benzin; 01.06.2007 в 00:03..
 
Ответить с цитированием

  #6  
Старый 01.06.2007, 00:03
Аватар для Joker-jar
Joker-jar
Постоянный
Регистрация: 11.03.2007
Сообщений: 581
Провел на форуме:
4172659

Репутация: 646


Отправить сообщение для Joker-jar с помощью ICQ
По умолчанию

Нет, забей.
 
Ответить с цитированием

  #7  
Старый 02.06.2007, 04:47
Аватар для Benzin
Benzin
Познающий
Регистрация: 15.01.2007
Сообщений: 41
Провел на форуме:
267196

Репутация: 6
По умолчанию

Нашел ipb 2.1.3 дак вот если там поствить 1' (как предлогалось раньше), то вылетает следующее:
Код:
mySQL query error: SELECT * FROM eoredtask_manager WHERE task_cronkey='1''

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1
SQL error code: 
Date: Saturday 02nd of June 2007 04:44:31 AM
 
Ответить с цитированием

  #8  
Старый 02.06.2007, 12:20
Аватар для spyke
spyke
Познающий
Регистрация: 04.08.2005
Сообщений: 62
Провел на форуме:
350685

Репутация: 46
По умолчанию

Цитата:
Сообщение от Benzin  
Нашел ipb 2.1.3 дак вот если там поствить 1' (как предлогалось раньше), то вылетает следующее:
Код:
mySQL query error: SELECT * FROM eoredtask_manager WHERE task_cronkey='1''

SQL error: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''1''' at line 1
SQL error code: 
Date: Saturday 02nd of June 2007 04:44:31 AM

попробовал на одном форуме не вышло, может форум особенный ?
 
Ответить с цитированием

  #9  
Старый 02.06.2007, 14:42
Аватар для _GaLs_
_GaLs_
Постоянный
Регистрация: 21.04.2006
Сообщений: 540
Провел на форуме:
1310036

Репутация: 726


Отправить сообщение для _GaLs_ с помощью ICQ
По умолчанию

2Benzin то дело что Joker-jar сказал правильно. Ошибку эту выдаёт потаму что это реакция БД на отрицательное число -1. И это нечего тебе не даст. Лучше юзай пасивную XSS на форуме!
 
Ответить с цитированием

  #10  
Старый 02.06.2007, 14:42
Аватар для Benzin
Benzin
Познающий
Регистрация: 15.01.2007
Сообщений: 41
Провел на форуме:
267196

Репутация: 6
По умолчанию

а что тут мона сделать... заюзал сплойт, получш хэш, но мне никак не расшифровать его.., задолбался, может можно каким то другим методом, через выше указанную багу
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
скрипт распознавания форума genom-- Форумы 22 31.12.2008 15:06
просьба о взломе ipb 2.1.7 Eng1nE О Работе 0 16.04.2007 17:45
проблема с установкой ipb 2.1.7 ZeroHour Форумы 0 09.11.2006 20:27
Может кто нибудь определить префикс в Ipb 2.1.7 samurays Форумы 8 06.09.2006 19:42



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ