HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 10.02.2014, 01:00
ZoRKeG
Познавший АНТИЧАТ
Регистрация: 05.08.2011
Сообщений: 1,690
С нами: 7774166

Репутация: 255


По умолчанию

Цитата:

Сообщение от zack1210

подскажите как раскрутить эту sql и узнать БД

Пробовал залить шелл, не получилось, походу там запросы фильтруются самим сервером, на <? <% ругается ужасно... Попробую ещё помудохаться -)
 
Ответить с цитированием

  #2  
Старый 10.02.2014, 01:00
_Werewolf_
Флудер
Регистрация: 28.06.2011
Сообщений: 3,261
С нами: 7828886

Репутация: 335


По умолчанию

Цитата:

Сообщение от ZoRKeG

Пробовал залить шелл, не получилось, походу там запросы фильтруются самим сервером, на <? <% ругается ужасно... Попробую ещё помудохаться -)

Добрый самаритянин =)
Тоже пока не получается =(
 
Ответить с цитированием

  #3  
Старый 22.02.2014, 01:00
vasa3000
Познающий
Регистрация: 03.04.2012
Сообщений: 71
С нами: 7425686

Репутация: 0
По умолчанию

Здравствуйте, дорогие пользователи. Есть ли на этом сайте уязвимость: http://forum.sovserv.net ?
И возможно ли ею как-то использоваться?
Заранее благодарю!
 
Ответить с цитированием

  #4  
Старый 22.02.2014, 01:00
Sergey_VKompe
Участник форума
Регистрация: 04.09.2013
Сообщений: 169
С нами: 6678326

Репутация: 60
По умолчанию

Только через админу. Форум не самодельный.
 
Ответить с цитированием

  #5  
Старый 22.02.2014, 01:00
vasa3000
Познающий
Регистрация: 03.04.2012
Сообщений: 71
С нами: 7425686

Репутация: 0
По умолчанию

Sergey_VKompe, то есть? Через exploit или никак? А то я не особо смыслю в этом пока что.
 
Ответить с цитированием

  #6  
Старый 23.02.2014, 01:00
Sergey_VKompe
Участник форума
Регистрация: 04.09.2013
Сообщений: 169
С нами: 6678326

Репутация: 60
По умолчанию

Цитата:

Сообщение от vasa3000

Sergey_VKompe, то есть? через exploit или никак? а то не особо смыслю в этом еще

Админку только подобрать. Или главный сервак. А "отца" врятли голыми руками возьмешь.
 
Ответить с цитированием

  #7  
Старый 23.02.2014, 01:00
Shade
Постоянный
Регистрация: 20.07.2009
Сообщений: 879
С нами: 8848406

Репутация: 133


По умолчанию

Ну начнем с того что на форумах не часто ты увидишь SQL.. нужно отталкиваться не от форума было а от самого сайта.. (не от forum.sovserv.net/, а от sovserv.net/). Просмотрев сайт я понял что сайт не Php а Html.. соответсвенно тут явных уязвимостей которые тебе могут помочь - нет. Решив попробовав просканировать сам форум (forum.sovserv.net), увидел что сканер тупит.. зайдя на форум я понял почему. Не зарегестрированным пользователям нельзя просматривать темы форума.. а соответсвенно и их ссылки - следовательно сканер покажет только то, что ему будет доступно.. а это значит что нужно регаться и ручкам искать скулю(которой там 90% не будет) и XSS.. если XSS найдешь, то тут уже как повезет.. смотря какой там админ итд.
Расскажу что делать если найдешь XSS:

Делаешь ссылку для кражи куков, и через СИ впариваешь её админу (СИ нужно обдумать достаточно хорошо, т.к админ будет очень осторожен), после получения куков, быро всатвляешь их в браузер, заходишь под админом и льешь пару шеллов.. и естесвенно прячешь их (как спрятать в гугле дох*я инфы). Ну а там уже смотришь что тебе нужно от этого сайта
 
Ответить с цитированием

  #8  
Старый 23.02.2014, 01:00
vasa3000
Познающий
Регистрация: 03.04.2012
Сообщений: 71
С нами: 7425686

Репутация: 0
По умолчанию

Shade, очень благодарен за столько полезной информации, только есть проблема, а она заключается в том, что админ данной группы не такой глупый и совсем не школьник
 
Ответить с цитированием

  #9  
Старый 23.03.2014, 01:00
rezed
Новичок
Регистрация: 22.12.2013
Сообщений: 6
С нами: 6521366

Репутация: 0
По умолчанию

org.springframework.dao.DataIntegrityViolationExce ption: PreparedStatementCallback; SQL [SELECT * FROM msg_func.get_thread_messages(?, ?, ?, ?) ]; ERROR: OFFSET must not be negative Where: PL/pgSQL function "get_thread_messages" line 4 at FOR over SELECT rows; nested exception is org.postgresql.util.PSQLException: ERROR: OFFSET must not be negative Where: PL/pgSQL function "get_thread_messages" line 4 at FOR over SELECT rows
--------------------------------------------------------------------
Эта ошибка возникает, если подставить -1. Это может быт SQL?
 
Ответить с цитированием

  #10  
Старый 02.04.2014, 01:00
KOCTuK
Новичок
Регистрация: 02.04.2014
Сообщений: 1
С нами: 6375926

Репутация: 0
По умолчанию

Ребят, просьба.
Помогите с взломом phpBB? я даже не знаю версию. (В стилях написано "phpBB 3.0 Style Sheet" )
Ткните носом на эксплоит и как ним пользоваться.
Очень нужно!
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.