Регистрация Главная Сообщество
Сообщения за день Справка Регистрация

SQL уязвимасть

-

Общение и обсуждение, архив Lineage 2

- Cобытия, информация, вопросы и ответы по Lineage 2

Ответ
 
Опции темы
Старый 18.12.2013, 17:52   #1
 Разведчик
Аватар для fatalltj911
 
fatalltj911 на правильном пути
Регистрация: 22.11.2011
Сообщений: 13
Популярность: 75
Сказал(а) спасибо: 8
Поблагодарили 14 раз(а) в 13 сообщениях
Отправить сообщение для fatalltj911 с помощью Skype™
 
По умолчанию SQL уязвимасть

Является ли данная ссылка Уязвимостью
сайт ...........index.php?l2=99999999
________________
Помог?!Тебя не затруднит же нажать спас!!
  Ответить с цитированием
Старый 18.12.2013, 17:58   #2
 Разведчик
Аватар для CivaTaTeO
 
CivaTaTeO скоро будет известенCivaTaTeO скоро будет известенCivaTaTeO скоро будет известенCivaTaTeO скоро будет известен
Регистрация: 23.10.2012
Сообщений: 21
Популярность: 335
Сказал(а) спасибо: 46
Поблагодарили 68 раз(а) в 51 сообщениях
Отправить сообщение для CivaTaTeO с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

тут что сайт ванги???_)ссылка в таком случае нужна)
________________
[Ссылки могут видеть только зарегистрированные пользователи. ](Кликабельно)
  Ответить с цитированием
Старый 18.12.2013, 18:07   #3
 Разведчик
Аватар для fatalltj911
 
fatalltj911 на правильном пути
Регистрация: 22.11.2011
Сообщений: 13
Популярность: 75
Сказал(а) спасибо: 8
Поблагодарили 14 раз(а) в 13 сообщениях
Отправить сообщение для fatalltj911 с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

Цитата:
Сообщение от CivaTaTeOПосмотреть сообщение
тут что сайт ванги???_)ссылка в таком случае нужна)

Там просто сайт типа , //htt сайт я думаю не имеет значения писать, так как вопрос был поставлен к исходникам самой дыры, просто я знаю как они пишутся типа index.php?id= , и ещё многие другие , а с такой я ещё не сталкивался поэтому и задал вопрос!!!

А в данном случае у меня стоит после id=L2?
Скажи проще де поменять кавычки , или поставить до, или после По запросу к БД!!
________________
Помог?!Тебя не затруднит же нажать спас!!

Последний раз редактировалось fatalltj911; 18.12.2013 в 18:13.
  Ответить с цитированием
Старый 18.12.2013, 19:16   #4
Подпольщик ArcheAge
 Рыцарь
Аватар для hromik
 
hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(
Регистрация: 17.09.2010
Сообщений: 367
Популярность: 131340
Сказал(а) спасибо: 218
Поблагодарили 1,892 раз(а) в 1,432 сообщениях
Отправить сообщение для hromik с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

через веб крузер сканил и выбило такую уязвимку?
  Ответить с цитированием
Старый 18.12.2013, 19:57   #5
 Разведчик
Аватар для fatalltj911
 
fatalltj911 на правильном пути
Регистрация: 22.11.2011
Сообщений: 13
Популярность: 75
Сказал(а) спасибо: 8
Поблагодарили 14 раз(а) в 13 сообщениях
Отправить сообщение для fatalltj911 с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

Цитата:
Сообщение от hromikПосмотреть сообщение
через веб крузер сканил и выбило такую уязвимку?

Cсовершенно верно хромик ,подскажешь по этому поводу что то либо?!
Хромик или объясни что бы я знал на будущее, что бы в памяти улеглось что эта за Инъекция!Просто я хочу больше сам понимать!!
________________
Помог?!Тебя не затруднит же нажать спас!!

Последний раз редактировалось fatalltj911; 18.12.2013 в 20:08.
  Ответить с цитированием
Старый 18.12.2013, 21:28   #6
Подпольщик ArcheAge
 Рыцарь
Аватар для hromik
 
hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(hromik сломал счётчик популярности :(
Регистрация: 17.09.2010
Сообщений: 367
Популярность: 131340
Сказал(а) спасибо: 218
Поблагодарили 1,892 раз(а) в 1,432 сообщениях
Отправить сообщение для hromik с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

Цитата:
Сообщение от fatalltj911Посмотреть сообщение
Cсовершенно верно хромик ,подскажешь по этому поводу что то либо?!
Хромик или объясни что бы я знал на будущее, что бы в памяти улеглось что эта за Инъекция!Просто я хочу больше сам понимать!!

вот по читай эту темку
http://zhyk.ru/forum/showthread.php?...ght=webcruizer
  Ответить с цитированием
Старый 18.12.2013, 22:30   #7
 Разведчик
Аватар для fatalltj911
 
fatalltj911 на правильном пути
Регистрация: 22.11.2011
Сообщений: 13
Популярность: 75
Сказал(а) спасибо: 8
Поблагодарили 14 раз(а) в 13 сообщениях
Отправить сообщение для fatalltj911 с помощью Skype™
 
По умолчанию Re: SQL уязвимасть

Цитата:
Сообщение от hromikПосмотреть сообщение
вот по читай эту темку
http://zhyk.ru/forum/showthread.php?...ght=webcruizer

Спасибо kонешно Хромиk с этим я знаkом, уже давным давно,просто при запросе k БД есть много приkолов вот самый наилучший способ учиться по запросам k бд [Ссылки могут видеть только зарегистрированные пользователи. ] , а лучше подскажи вообще с чего начинать учить, я не глупый споkойно посидеть почитать я могу!!??Там веть например!!!!



В основном эта статья писалась как для MYSQL+PHP но есть и пара примеров с MSSQL.

Вообще по-моему самый лучший способ обучиться правильной работе с SQL injection это не прочтение этой статьи, а живая практика, например самому написать уязвимый скрипт, или использовать мой приведенный в самом конце.

Кстати советую читать все подряд потому что в каждом пункте есть что то важное для следующего пункта и т.д.

К сожалению статья не укладывается в лимит 20000 символов поэтому разбиваю на несколько постов.

[1. КАК НАЙТИ SQL INJECTION]

Это довольно таки просто. Надо вставлять во все поля, переменные, куки двойную и одинарные кавычки.

1.1 Первый случай

Начнем с вот такого скрипта _http://xxx/news.php?id=1. Предположим что оригинальный запрос к БД выглядит так:

Код:
SELECT * FROM news WHERE id='1';
Теперь мы допишем кавычку в переменную "id", вот так _http://xxx/news.php?id=1' если переменная не фильтруется и включены сообщения об ошибках то вылезет что то наподобие:

mysql_query(): You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '1''

Так как в запросе к БД будет присутствовать лишняя кавычка:



Вот что я хочу понять на самом деле!!!
________________
Помог?!Тебя не затруднит же нажать спас!!
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Заявление об ответственности / Список мошенников

Часовой пояс GMT +4, время: 02:06.

Пишите нам: [email protected]
Copyright © 2024 vBulletin Solutions, Inc.
Translate: zCarot. Webdesign by DevArt (Fox)
G-gaMe! Team production | Since 2008
Hosted by GShost.net