ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
 |
|

03.02.2019, 15:43
|
|
Guest
Сообщений: n/a
Провел на форуме: 238786
Репутация:
40
|
|
Сообщение от giloo
giloo said:
↑
На сервере отключены все ошибки, при любой аномалии выдает 503. Как-то была на одном уязвимом сайте, тоже выдавало 503, прошло через слепую инъекцию
патамцшта ваф рабит. вощем панятна что у тя там нить ничехо, хатя у тя ни все тести сделани тах фто утвирждать ничехо ни буду
|
|
|
|

03.02.2019, 20:09
|
|
Guest
Сообщений: n/a
Провел на форуме: 9177
Репутация:
4
|
|
Сообщение от BabaDook
BabaDook said:
↑
патамцшта ваф рабит. вощем панятна что у тя там нить ничехо, хатя у тя ни все тести сделани тах фто утвирждать ничехо ни буду
waf нету, по крайней мере мне так заявил SQLMAP
|
|
|
|

03.02.2019, 21:33
|
|
Guest
Сообщений: n/a
Провел на форуме: 104689
Репутация:
1
|
|
Сообщение от giloo
giloo said:
↑
waf нету, по крайней мере мне так заявил SQLMAP
скинь мне в лс сайт
|
|
|
|

04.02.2019, 15:57
|
|
Guest
Сообщений: n/a
Провел на форуме: 9177
Репутация:
4
|
|
Сообщение от giloo
giloo said:
↑
Всем привет! Есть сайт с возможной sqli.
Как примерно он выглядит:
Код:
Code:
https://site.com/search.php?page=1&max=10
Уязвим параметр "max=10", он устанавливает максимальное отображение результатов на странице. Позволяет указывать только 10, 20, 50, 100. Если ввести отличное число от этих, выведет 10 по умолчанию.
Я недавно в сетевой ИБ, а именно SQLI.
Хотелось бы вашей помощи, специалисты)
Код:
Code:
https://site.com/search.php?page=1&max=20/**//**//**/
- ТАК ВЫВОДИТ РЕЗУЛЬТАТ
Код:
Code:
https://site.com/search.php?page=1&max=20nf4ngfefmweifniwengj
- ОШИБКА
Код:
Code:
https://site.com/search.php?page=1&max=20'
- ОШИБКА
Код:
Code:
https://site.com/search.php?page=1&max=20''
(два апострофа) - ОШИБКА
Код:
Code:
https://site.com/search.php?page=1&max=20"
- ОШИБКА
Код:
Code:
https://site.com/search.php?page=1&max=20""
- ОШИБКА
Код:
Code:
https://site.com/search.php?page=1&max=20/*!"№;%:*"'@#$%^*()*/
- ТАК ВЫВОДИТ РЕЗУЛЬТАТ
Код:
Code:
https://site.com/search.php?page=1&max=/**/20
- ОШИБКИ НЕТ, НО ВЫВОДИТ ПО УМОЛЧАНИЮ 10
Код:
Code:
https://site.com/search.php?page=1&max=30afnwqwfnn
- ОШИБКИ НЕТ, НО ВЫВОДИТ ПО УМОЛЧАНИЮ 10. Заметила что если ввести отличное от этих (10, 20, 50, 100), то пропускает любые символы без ошибок.
Код:
Code:
https://site.com/search.php?page=1&max=20/**/20
- ОШИБКА
Была попытка провести через SQLMap, не увенчалось успехом. WAF нету. Сказал что параметр динамический. level 5. risk не поднимала пока еще. После поста попробую, но плохое предчувствие.
Вывод напрашивается что это все же sqli исходя из того что параметр съедает комментарии. Но познаний мало, и есть мысли что может и не sqli.
Подскажите ваши мысли плис! Спасибо!
Похоже что после значения можно поставить ";" "max=10;;;" и запрос обрабатывается корректно. Может ли это говорить о stack query?
|
|
|
|

04.02.2019, 16:53
|
|
Guest
Сообщений: n/a
Провел на форуме: 96779
Репутация:
5
|
|
Сообщение от giloo
giloo said:
↑
Похоже что после значения можно поставить ";" "max=10;;;" и запрос обрабатывается корректно. Может ли это говорить о stack query?
url в лс , так можно вечно гадать
|
|
|
|

04.02.2019, 17:13
|
|
Guest
Сообщений: n/a
Провел на форуме: 104689
Репутация:
1
|
|
Сообщение от karkajoi
karkajoi said:
↑
url в лс , так можно вечно гадать
Она скинула мне сайт, там клауд, как по мне можно сразу *** забить
|
|
|
|

04.02.2019, 18:01
|
|
Guest
Сообщений: n/a
Провел на форуме: 238786
Репутация:
40
|
|
Сообщение от Sensoft
Sensoft said:
↑
Она скинула мне сайт, там клауд, как по мне можно сразу *** забить
Так она девушка или нет? Мы тут ради этого собрались тут.
Сообщение от BabaDook
BabaDook said:
↑
патамцшта ваф рабит. вощем панятна что у тя там нить ничехо, хатя у тя ни все тести сделани тах фто утвирждать ничехо ни буду
Сообщение от giloo
giloo said:
↑
waf нету, по крайней мере мне так заявил SQLMAP
|
|
|
|

04.02.2019, 18:02
|
|
Guest
Сообщений: n/a
Провел на форуме: 96779
Репутация:
5
|
|
Сообщение от BabaDook
BabaDook said:
↑
Так она девушка или нет? Мы тут ради этого собрались тут.
А не один хрен? Рептилоид
|
|
|
|

04.02.2019, 18:32
|
|
Guest
Сообщений: n/a
Провел на форуме: 104689
Репутация:
1
|
|
BabaDook Она наверное не знает что клауд это и есть один из типов waf )
|
|
|
|

04.02.2019, 18:50
|
|
Guest
Сообщений: n/a
Провел на форуме: 9177
Репутация:
4
|
|
Сообщение от Sensoft
Sensoft said:
↑
BabaDook
Она наверное не знает что клауд это и есть один из типов waf )
Теперь знаю) я же говорила что недавно в данном направлении
|
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|