ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

02.05.2012, 22:14
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Я так понял.
Если sql будет в запросе insert или в update то можно будет выполнить так?
|
|
|
|

02.05.2012, 22:32
|
|
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме: 11937
Репутация:
0
|
|
Совершенно верно, Кэп!
|
|
|

02.05.2012, 22:39
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Ну так у меня она и идёт через update
У меня панель
Там типо значение и его можно обновить ну изменить.
Как тогда сформулировать запрос
|
|
|
|

02.05.2012, 23:42
|
|
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме: 11937
Репутация:
0
|
|
ТС, здесь экстрасенсов нет, никто не видел твой запрос, верней мы видели только его вторую часть, где ты пытался всунуть в SELECT свой UPDATE. Или давай линк или пытайся сам. На возможно, да ка бы, да если бы, а вот может... тут никто не поможет!
|
|
|

02.05.2012, 23:49
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Ну вот допустим запрос который работает нормально.
1'or(ExtractValue(1,concat(0x3a,(select(TABLE_SCHE MA)from(information_schema.TABLE_CONSTRAINTS) limit 0,1
))))='1
Как его переделать запрос на UPDATE
|
|
|
|

02.05.2012, 23:52
|
|
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме: 11937
Репутация:
0
|
|
Это какой-то кошмар
ТС и ты правда тугой или издеваешься? Тебе ясно сказали же, у тебя уязвимость в SELECT. В нем не работает UPDATE. Что бы выполнить UPDATE тебе нужно что бы "слева" где скрипт посылает запрос было тоже UPDATE. А у тебя там SELECT
|
|
|

02.05.2012, 23:55
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Походу не я тугой...
Так как я спросил как мне его переделать.
|
|
|
|

03.05.2012, 11:00
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Я не спросил вас чтобы вы сказали где уязвимость.
У меня есть уязвимость.
Там можно добавить типо новости то есть запрос вида
INSERT INTO `news` (`theme`,`mes`, `id`) VALUES (coll,'blabla',
'1');
Так вот.
Там же есть база Phpbb я хочу добавить туда юзера с правами админа.
как написать запрос чтобы он добавил?
(Хотя бы подскажите как сделать запрос чтобы он не выдал ошибку синтаксиса
|
|
|
|

03.05.2012, 12:53
|
|
Новичок
Регистрация: 12.08.2009
Сообщений: 1
Провел на форуме: 11937
Репутация:
0
|
|
Ну так и добавь юзера в таблицу phpBB_user через INSERT, в чем проблема то. Если не знаешь колонки скачай двиг и посмотри или гугл в помощь!
|
|
|

03.05.2012, 14:03
|
|
Guest
Сообщений: n/a
Провел на форуме: 13446
Репутация:
0
|
|
Да епт.
Если написать запрос то он выдаст ошибку сиктаксиса
я пишу 1' or insert и дальше запрос '1 вот так и он пишет ошибку синтасика хотя её нет
наверно нужно писать по другому.
Вот я хочу и узнать как.
|
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|