ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

15.08.2015, 14:03
|
|
Guest
Сообщений: n/a
Провел на форуме: 1864
Репутация:
0
|
|
Подскажите на какой хостинг можно залить шелл, чтобы вставить его в Remove file Inclusion
|
|
|
|

15.08.2015, 20:02
|
|
Guest
Сообщений: n/a
Провел на форуме: 54593
Репутация:
0
|
|
Есть скрипт с уязвимой админ-панелью. Как правильно составить запрос, чтобы авторизоваться?
--
Убрано
--
|
|
|
|

15.08.2015, 20:19
|
|
Guest
Сообщений: n/a
Провел на форуме: 54593
Репутация:
0
|
|
Уязвимость в стиле "admin" or 1=1/*
В коде присутствует проверка и на сессии, Через get запрос я пытался.
То есть как правильнее подставить запрос "admin or 1=1/*" и почему это работает так, а не как то иначе?
|
|
|
|

15.08.2015, 20:23
|
|
Новичок
Регистрация: 15.05.2010
Сообщений: 0
Провел на форуме: 2268
Репутация:
0
|
|
Muracha, SQL-инъекция в пределах этого кода в настоящее время не эксплуатационна. Возможно наличие хранимой XSS, через неё зайти реально.
|
|
|

15.08.2015, 23:34
|
|
Познающий
Регистрация: 18.10.2009
Сообщений: 80
Провел на форуме: 1180165
Репутация:
11
|
|
|
|
|

16.08.2015, 20:40
|
|
Guest
Сообщений: n/a
Провел на форуме: 8965
Репутация:
0
|
|
глупый вопрос можно) например есть уязвимый сайт к скл инжекшен) нашел ее, просмотрел таблицы нашел логин и пасс сисадмина)
к фтп он не подходит, можно как то к базе через kali linux подключится с этим логином и паролем? доступ к sql shell есть если что
|
|
|
|

16.08.2015, 22:11
|
|
Новичок
Регистрация: 15.05.2010
Сообщений: 0
Провел на форуме: 29
Репутация:
0
|
|
Скорее всего логин и пасс от админ панели. Админ панель нужно найти, например, можно воспользоваться программой для поиска админки.
Что за sql shell доступ у Вас есть?
|
|
|

16.08.2015, 22:20
|
|
Guest
Сообщений: n/a
Провел на форуме: 8965
Репутация:
0
|
|
обычного юзера, который особо не имеет прав только читает данные таблиц. к админке пасс не подошел) там помоему скрипт нерабочий, а так админок нету пхпмайадмин тоже не нашел
lдиректории пробовал найти и через модуль websploit и через inuscan одна админка accaunts ито нерабочая, ну пасс не подошел, сайт просто исламский чтото интересно стало)
|
|
|
|

17.08.2015, 03:08
|
|
Новичок
Регистрация: 15.05.2010
Сообщений: 0
Провел на форуме: 29
Репутация:
0
|
|
Может быть у кого-то получится обойти WAF
Код:
Code:
https://www.banki.ru/news/bankimail/subscribe/?a=0&email=" type=text autofocus onfocus=alert() id=">
|
|
|

17.08.2015, 07:11
|
|
Guest
Сообщений: n/a
Провел на форуме: 54593
Репутация:
0
|
|
Как составить запрос в sqlmap, чтобы он брал строку из файла и проверял каждую персонально без обращение к google? аналог
python sqlmap.py - g
|
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|