ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Программирование > PHP, PERL, MySQL, JavaScript
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

SQL - injection
  #1  
Старый 19.08.2005, 03:14
Аватар для SpiderX
SpiderX
Banned
Регистрация: 11.08.2005
Сообщений: 34
Провел на форуме:
134997

Репутация: 3
По умолчанию SQL - injection

Пробую сделать SQL injection на одном сайте. Начинаю подбирать кол-во значений таблицы (union select null,null,null/*), короче постепенно увеличиваю кол-во null. Но фишка в том, что я их почти 60 (null) вписал, но эффекта нету =(
Все время сервер возвращает:
Query Error!
The used SELECT statements have a different number of columns
подскажите, что я делаю не так?
К сожалению адресс сайта сказать не могу!
 
Ответить с цитированием

  #2  
Старый 19.08.2005, 03:41
Аватар для KEZ
KEZ
Banned
Регистрация: 18.05.2005
Сообщений: 1,981
Провел на форуме:
1941233

Репутация: 2726


По умолчанию

1. Бывает и больше чем 60.
2. Почему ты уверен что кавычки не фильтруются. Может получиться
... WHERE id='1\' UNION SELECT ...\''
 
Ответить с цитированием

  #3  
Старый 19.08.2005, 03:41
Аватар для Trinux
Trinux
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,149
Провел на форуме:
941818

Репутация: 569


По умолчанию

все делаешь вроде так, только sql-inj это как нижнее белье прекрасной половины. Каждый раз со своей изюминкой и лично я так на вскидку сказать проблему не могу. Не пощупав белье - трудно сказать что там внутри не так =)
 
Ответить с цитированием

  #4  
Старый 19.08.2005, 03:51
Аватар для SpiderX
SpiderX
Banned
Регистрация: 11.08.2005
Сообщений: 34
Провел на форуме:
134997

Репутация: 3
По умолчанию

Trinux ты эстэт =)))
КЕЗ я делаю вот такой запрос: id=9999999 union select null,null,null/* и.т.д перебираю нули! Я даже не использую '
Я почему-то думаю что там вряд-ли более 60-ти!
 
Ответить с цитированием

  #5  
Старый 19.08.2005, 03:58
Аватар для Trinux
Trinux
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,149
Провел на форуме:
941818

Репутация: 569


По умолчанию

2 Kez
если фильтруются ковычки, то он бы не сказал, что неверное кол-во столбцов в объеденяемых таблицах. А насчет 60 столбцов... что это за проект такой, который выдерает из БД одновременно 60 полей? =))) думаю, проблема тут в другом
 
Ответить с цитированием

  #6  
Старый 19.08.2005, 04:01
Аватар для Trinux
Trinux
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,149
Провел на форуме:
941818

Репутация: 569


По умолчанию

Скажи хотябы что за клиент SQL там стоит. Может попробовать перебирать не нули, а конкретные данные, например id=9999999 union select 1,2,3/*
итп.
 
Ответить с цитированием

  #7  
Старый 19.08.2005, 04:03
Аватар для SpiderX
SpiderX
Banned
Регистрация: 11.08.2005
Сообщений: 34
Провел на форуме:
134997

Репутация: 3
По умолчанию

Там MySQL!
 
Ответить с цитированием

  #8  
Старый 19.08.2005, 04:31
Аватар для bul666
bul666
Banned
Регистрация: 21.04.2005
Сообщений: 328
Провел на форуме:
632524

Репутация: 9
Отправить сообщение для bul666 с помощью ICQ
По умолчанию

А движок известен?
 
Ответить с цитированием

  #9  
Старый 19.08.2005, 04:31
Аватар для Trinux
Trinux
Познавший АНТИЧАТ
Регистрация: 26.11.2004
Сообщений: 1,149
Провел на форуме:
941818

Репутация: 569


По умолчанию

тогда странно. нули в мускуле точно катают. Пробуй больше нулей. Хотя там просто соориентироваться по количеству отображаемой инфы на странице.
 
Ответить с цитированием

  #10  
Старый 19.08.2005, 09:27
Аватар для SpiderX
SpiderX
Banned
Регистрация: 11.08.2005
Сообщений: 34
Провел на форуме:
134997

Репутация: 3
По умолчанию

там стоит лольный форум, самописный
там всего 3 столбца в форуме
я смотрел в vBulletin и то не 60-т =)
в этом 100%
просто в панике!
лан перепробую до 100 null =(((
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Обнаружение Sql инъекций в Oracle, часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:26
Sql инъекция и Oracle, часть первая k00p3r Чужие Статьи 0 13.06.2005 11:23
Внедрение Sql кода с завязанными глазами k00p3r Чужие Статьи 0 12.06.2005 20:48
SQL Injection в Oracle k00p3r Чужие Статьи 0 12.06.2005 12:41



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ