
04.03.2009, 17:36
|
|
Познавший АНТИЧАТ
Регистрация: 01.04.2007
Сообщений: 1,268
С нами:
10058786
Репутация:
4589
|
|
Попробуй с кавычкой - id=-1' ..., если пробовал и не помогло - облом, скули нет.
|
|
|

04.03.2009, 17:42
|
|
Познающий
Регистрация: 23.05.2008
Сообщений: 84
С нами:
9456679
Репутация:
97
|
|
Видимо облом.С кавычкой то же самое...
|
|
|

04.03.2009, 17:43
|
|
Познавший АНТИЧАТ
Регистрация: 18.02.2008
Сообщений: 1,136
С нами:
9593606
Репутация:
4915
|
|
Imperou$ Линк давай посмотрим, что-то мне кажется, что ты просто что-то не так делаешь, а скуль всё-же есть.
Не хочешь в паблик, можешь мне в ПМ кинуть
Последний раз редактировалось jokester; 04.03.2009 в 17:47..
|
|
|

04.03.2009, 18:12
|
|
Постоянный
Регистрация: 29.09.2008
Сообщений: 553
С нами:
9270510
Репутация:
519
|
|
Imperou$, а может проблемы в обозначении коментария -- ?
попробуй и т д...
|
|
|

04.03.2009, 18:23
|
|
Познавший АНТИЧАТ
Регистрация: 18.02.2008
Сообщений: 1,136
С нами:
9593606
Репутация:
4915
|
|
-m0rgan- всё уже решили, там лимит.
Кстати, не пояснишь зачем вот такие комментарии?
"+--" ,"+--+"
Синтаксис мускула требует хотя-бы один пробел ПОСЛЕ -- . Всё остальное извраты 
|
|
|

05.03.2009, 12:34
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
С нами:
9610769
Репутация:
380
|
|
Доброго всем времени суток, у меня такой вопрос:
Если какой то способ обхода слеширования кавычек или какой то способ не использовать кавычки при указания адресса записываемого файла при INTO DUMPFILE, INTO OUTFILE - %27 и указание в хексе(ну мало ли  ) адресса не проходит, возможно ли это как то обойти?
|
|
|

05.03.2009, 12:47
|
|
Познавший АНТИЧАТ
Регистрация: 31.03.2006
Сообщений: 1,167
С нами:
10585560
Репутация:
1550
|
|
если я тебя правильно понял, то при указывание файла в хексе то кавычки ставить не надо например load_file('/etc/passwd') = load_file(hex of /etc/passwd without '=0x2f6574632f706173737764)
|
|
|

05.03.2009, 12:55
|
|
Постоянный
Регистрация: 06.02.2008
Сообщений: 494
С нами:
9610769
Репутация:
380
|
|
Сообщение от Gorev
если я тебя правильно понял, то при указывание файла в хексе то кавычки ставить не надо например load_file('/etc/passwd') = load_file(hex of /etc/passwd without '=0x2f6574632f706173737764)
 Ты меня не правильно понял, LOAD_FILE та понятно что можно прохексить(прочарить) адресс файла, а меня интересует именно INTO OUTFILE ,INTO DUMPFILE, просто есть куча сайтов где слешируються кавычки а файл привилегии есть, но кроме чтения ничего не выходит, вот и интересует можно ли как то указать адресс файла назначения не прибегая к кавычкам при записи
|
|
|

05.03.2009, 12:55
|
|
Постоянный
Регистрация: 05.12.2006
Сообщений: 477
С нами:
10226672
Репутация:
441
|
|
Он хочет OUTFILE выполнить...а не LOAD_FILE.
Нет..нельзя обойти.
|
|
|

05.03.2009, 13:20
|
|
Постоянный
Регистрация: 09.07.2006
Сообщений: 553
С нами:
10441826
Репутация:
1861
|
|
2 PaCo
Если есть, файл прив, и ты хочешь записать шелл, то следовательно(скорее всего) у тебя есть и пути ... Читай файлы сайта, и возможно найдешь 2-ной запрос, благодаря которому, и получится залить шелл в твоих условия...
Читай вот это http://forum.antichat.ru/showpost.php?p=663815&postcount=39
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|