ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #2561  
Старый 18.03.2019, 04:02
Тот_самый_Щуп
Участник форума
Регистрация: 23.03.2017
Сообщений: 265
С нами: 4812086

Репутация: 119
По умолчанию

Цитата:
Сообщение от BenderMR  
↑
Как остановить HTTP 302 на базовую страницу при sql inj в новых версиях firefox. Раньше был NoRedirect, но сейчас его не скачать, пробовал Skip Redirect, но он тоже не дает того результата. Какие есть варианты?
Не крутить иньекты через браузер, крутить через curl.
 
Ответить с цитированием

  #2562  
Старый 21.03.2019, 08:39
BenderMR
Познающий
Регистрация: 23.02.2019
Сообщений: 65
С нами: 3801206

Репутация: 10
По умолчанию

Цитата:
Сообщение от Gorbachev  
↑
Не крутить иньекты через браузер, крутить через curl.
Можно пример такой команды увидеть?
 
Ответить с цитированием

  #2563  
Старый 21.03.2019, 08:52
Тот_самый_Щуп
Участник форума
Регистрация: 23.03.2017
Сообщений: 265
С нами: 4812086

Репутация: 119
По умолчанию

Цитата:
Сообщение от BenderMR  
↑
Можно пример такой команды увидеть?
curl http://target.ru/?id=sql' - пример для GET

curl -d "param1=sql'&param2=value2" -X POST http://target.ru - пример для POST

curl -H "Content-Type: sql'" http://target.ru - пример для заголовков

Если возникнут вопросы, то curl --help, там скрыта истина.
 
Ответить с цитированием

  #2564  
Старый 26.03.2019, 11:22
kacergei
Новичок
Регистрация: 26.05.2007
Сообщений: 8
С нами: 9979143

Репутация: -5
По умолчанию

Добрый не подскажешь, как обходится подобный Waf?

Код:
pokrishkin.pro/index.php?route=product/search_auto&tab=disc&width=5&diameter=14&et=31&pcd=150&dia=67.1&manufacturer=1%22
Параметр: manufacturer

На двойные кавычки реагирует вызов ошибки
 
Ответить с цитированием

  #2565  
Старый 26.03.2019, 11:34
Тот_самый_Щуп
Участник форума
Регистрация: 23.03.2017
Сообщений: 265
С нами: 4812086

Репутация: 119
По умолчанию

Цитата:
Сообщение от kacergei  
↑
Добрый не подскажешь, как обходится подобный Waf?
Код:
pokrishkin.pro/index.php?route=product/search_auto&tab=disc&width=5&diameter=14&et=31&pcd=150&dia=67.1&manufacturer=1%22
Параметр: manufacturer
На двойные кавычки реагирует вызов ошибки
Толсто.

Просить раскрутить RU шоп на RU площадке, это пол ачата под цугундер подведешь. А хотя почему нет.
 
Ответить с цитированием

  #2566  
Старый 26.03.2019, 18:10
exT1ma4ka
Новичок
Регистрация: 12.05.2010
Сообщений: 10
С нами: 8421163

Репутация: 0
По умолчанию

доброго времени суток. sql inj в GET запросе, нужно отправить простую команду:

Код:
SELECT id FROM #__users LIMIT 0,1
проблема, как видно, что название таблицы начинается с решётки #. пытал #__users в HEX, но выдаёт ошибку синтаксиса.

что можно предпринять?
 
Ответить с цитированием

  #2567  
Старый 26.03.2019, 18:21
Xsite
Новичок
Регистрация: 21.01.2010
Сообщений: 0
С нами: 8581933

Репутация: 0
По умолчанию

Цитата:
Сообщение от exT1ma4ka  
↑
доброго времени суток. sql inj в GET запросе, нужно отправить простую команду:
Код:
SELECT id FROM #__users LIMIT 0,1
проблема, как видно, что название таблицы начинается с решётки #. пытал #__users в HEX, но выдаёт ошибку синтаксиса.
что можно предпринять?
при помощи мепа тебе поможет тампер --tamper=unionalltounion и все выведет и покажет

ну потом отснифаешь если руками надо
 
Ответить с цитированием

  #2568  
Старый 26.03.2019, 19:16
BabaDook
Познавший АНТИЧАТ
Регистрация: 09.05.2015
Сообщений: 1,066
С нами: 5797046

Репутация: 40


По умолчанию

Цитата:
Сообщение от exT1ma4ka  
↑
доброго времени суток. sql inj в GET запросе, нужно отправить простую команду:
Код:
SELECT id FROM #__users LIMIT 0,1
проблема, как видно, что название таблицы начинается с решётки #. пытал #__users в HEX, но выдаёт ошибку синтаксиса.
что можно предпринять?
%23
 
Ответить с цитированием

  #2569  
Старый 26.03.2019, 19:36
exT1ma4ka
Новичок
Регистрация: 12.05.2010
Сообщений: 10
С нами: 8421163

Репутация: 0
По умолчанию

Цитата:
Сообщение от BabaDook  
↑
%23
а бревна и не заметил.. smh
 
Ответить с цитированием

  #2570  
Старый 26.03.2019, 20:30
Тот_самый_Щуп
Участник форума
Регистрация: 23.03.2017
Сообщений: 265
С нами: 4812086

Репутация: 119
По умолчанию

Цитата:
Сообщение от exT1ma4ka  
↑
доброго времени суток. sql inj в GET запросе, нужно отправить простую команду:
Код:
SELECT id FROM #__users LIMIT 0,1
проблема, как видно, что название таблицы начинается с решётки #. пытал #__users в HEX, но выдаёт ошибку синтаксиса.
что можно предпринять?
Делай так: SELECT id FROM `#__users` LIMIT 0,1
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.