HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #20831  
Старый 18.06.2012, 01:17
Pirotexnik
Постоянный
Регистрация: 13.10.2010
Сообщений: 375
Провел на форуме:
97332

Репутация: 38
По умолчанию

Что-то я не врубился О_0

-1110+union+select+1,2,3,4,aes_decrypt(aes_encrypt( user()))+--+

Цитата:
Сообщение от None  
You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near ')) -- order by rus' at line 1
-1110+union+select+1,2,3,4,unhex(hex(user()))+--+

Цитата:
Сообщение от None  
You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '(hex(user())) -- order by rus' at line 1
Что за?
 
Ответить с цитированием

  #20832  
Старый 18.06.2012, 01:40
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

Pirotexnik

во первых, что за фигня конструкция "+--+" ?

во вторых запости ссылку
 
Ответить с цитированием

  #20833  
Старый 18.06.2012, 03:12
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
Провел на форуме:
371875

Репутация: 137
По умолчанию

Цитата:
Сообщение от Konqi  
Pirotexnik
во первых, что за фигня конструкция "+--+" ?
коментирование)
 
Ответить с цитированием

  #20834  
Старый 18.06.2012, 03:25
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

Цитата:
Сообщение от winstrool  
коментирование)
okay
 
Ответить с цитированием

  #20835  
Старый 18.06.2012, 04:29
Pirotexnik
Постоянный
Регистрация: 13.10.2010
Сообщений: 375
Провел на форуме:
97332

Репутация: 38
По умолчанию

Цитата:
Сообщение от Konqi  
Однострочный коммент в мускуде - "-- ". Пробел после минусов обязателен. В адресной строке символ "+" эквивалентен пробелу.

можно писать и так:

...%20limit%201,1--%20

но это "немного" снижает читабельность.

поэтому %20 заменяют плюсом.

но ...+limit+1,1--+ выглядит не красиво, поэтому я ставлю 2 "+" что бы запрос был симетричен.

^^

Проблемма решилась с помощью cast(user())+as+binary)

Спасибо нахтачку.
 
Ответить с цитированием

  #20836  
Старый 18.06.2012, 07:59
t3cHn0iD
Новичок
Регистрация: 06.04.2009
Сообщений: 2
Провел на форуме:
150479

Репутация: 2
По умолчанию

Цитата:
Сообщение от Pirotexnik  
Однострочный коммент в мускуде - "-- ". Пробел после минусов обязателен. В адресной строке символ "+" эквивалентен пробелу.
можно писать и так:
...%20limit%201,1--%20
но это "немного" снижает читабельность.
поэтому %20 заменяют плюсом.
но ...+limit+1,1--+ выглядит не красиво, поэтому я ставлю 2 "+" что бы запрос был симетричен.
^^
Проблемма решилась с помощью cast(user())+as+binary)
Спасибо
нахтачку
.
Ну вообще, если вникать в док мускуля, то комментарий должен обрамляться пробелом с обеих сторон, поэтому тут не со стороны симметрии, а со стороны правильности запроса.Кто-то в своей статье на это ссылался, кстати.
 
Ответить с цитированием

  #20837  
Старый 18.06.2012, 13:07
RuDefc0n
Познающий
Регистрация: 02.06.2012
Сообщений: 33
Провел на форуме:
7074

Репутация: 0
По умолчанию

Цитата:
Сообщение от Konqi  
по информации из environ видно что там наверняка дебиан бейсд дистро какой то (debian/ubuntu), пробовал читать /etc/apache2/conf/apache2.conf ? там спалишь пути к htdocs, а дальше читаем скрипты..
Дебиан там проживает.

Читал я уже этот конфиг...

httpd.conf не дает вообще почитать.

/var/www, а вот дальше только брутить название папок.

Только вот чем?

Такс... немного логически подумав нашел

2 с конца папки и 2 с начала. Никак не могу понять, что может быть по-середине:

/var/www/тутчто-то/imghost/project/
 
Ответить с цитированием

  #20838  
Старый 18.06.2012, 14:03
КOT
Новичок
Регистрация: 14.06.2012
Сообщений: 26
Провел на форуме:
9872

Репутация: 2
По умолчанию

/showthread.php?t=220796
 
Ответить с цитированием

  #20839  
Старый 18.06.2012, 14:10
RuDefc0n
Познающий
Регистрация: 02.06.2012
Сообщений: 33
Провел на форуме:
7074

Репутация: 0
По умолчанию

Цитата:
Сообщение от КOT  
/showthread.php?t=220796
А зачем мне директории основного сайта?

Мне надо путем lfi получить путь до корневой папки, что по описанию указанная программа не может сделать
 
Ответить с цитированием

  #20840  
Старый 18.06.2012, 14:28
Konqi
Постоянный
Регистрация: 24.06.2009
Сообщений: 542
Провел на форуме:
2101094

Репутация: 672


По умолчанию

Цитата:
Сообщение от RuDefc0n  
Читал я уже этот конфиг...
httpd.conf не дает вообще почитать.
там нету httpd.conf, в дебиан бейсд системах вместо httpd везде apache2, и сервис, и папки и конфиги

пробовал искать вывод ошибок на соседних сайтах?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.