Кое-кому брошен вызов периферийными программерами!!!

Discussion in 'Болталка' started by Злодей, 18 Nov 2004.

  1. Злодей

    Злодей New Member

    Joined:
    18 Nov 2004
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Привет кулхацкеры! раньше я творил под ником Злой, но чего-то не могу больше им пользоваться! наверное слишком часто меняю пароли и мыло...
    Итак, набрел я в инете над один сайтик живущий в саратовской губернии www.alst.ru , ну, такой дишовенький магазинчик с дикими ценами на железо и всякую цифру... Решил попробовать его на простейшую уязвимость, типа http://www.alst.ru/index.php?/etc/passwd. И что вы думаете он мне написал - я плакалЪ!!! Поэтому я и обращаюсь к Вам, тем, кто имеет время, Знание, задор - как было бы мило, если б в один прекрасный день админ зашел на свой сайт и увидел там фак офф админ... Удачи. если че сбросьте на мыло [email protected]
     
  2. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    may be sql-inj
    http://www.alst.ru/index.php?price/main2.php&r='
     
  3. Злодей

    Злодей New Member

    Joined:
    18 Nov 2004
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    спасибо за подсказку - поэкспериментирую ...
     
  4. Trinux

    Trinux Members of Antichat

    Joined:
    26 Nov 2004
    Messages:
    1,403
    Likes Received:
    296
    Reputations:
    364
    Экспериментировать нечего. php-inj они покрыли, а sql-inj тут нет. Переменная $r фильтруется на кавычку, и обособляется в запросе. Это не обойти.
     
    _________________________