Уязвимость или просто ошибка

Discussion in 'Уязвимости' started by cyber$nake, 21 May 2007.

  1. cyber$nake

    cyber$nake Elder - Старейшина

    Joined:
    27 Mar 2007
    Messages:
    93
    Likes Received:
    11
    Reputations:
    0
    Доброе время суток всем!

    подскажите пожалста.

    http://www.site.ru/news/shownews.php?id=80'
    Попробовал поставить в конце сцылки ( ' ), да впринципе любой символ - появилось следующее:

    MySQL error: You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '\'' at line 1; Query: SELECT NewsCaption FROM newstape WHERE NewsTapeId=80\'There was an error that occurred in the XSL transformation... Error number: 2 Error string: XML parser error 4: not well-formed

    является ли это уязвимостью или нет?
     
  2. ice1k

    ice1k Banned

    Joined:
    1 Jan 2007
    Messages:
    462
    Likes Received:
    382
    Reputations:
    490
    Скорее всего "да"
     
  3. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,804
    Likes Received:
    1,960
    Reputations:
    594
    пробуй http://www.site.ru/news/shownews.php?id=81-1 и
    http://www.site.ru/news/shownews.php?id=80 - если результат одинаков то sql-inj скорее всего есть и это уязвимость...
     
  4. cyber$nake

    cyber$nake Elder - Старейшина

    Joined:
    27 Mar 2007
    Messages:
    93
    Likes Received:
    11
    Reputations:
    0
    попробовал, да выдает результат с ?id=80
     
  5. cyber$nake

    cyber$nake Elder - Старейшина

    Joined:
    27 Mar 2007
    Messages:
    93
    Likes Received:
    11
    Reputations:
    0
    попробовал на другом сайтике с подстановкой символов, пишет:

    Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

    [Microsoft][ODBC SQL Server Driver][SQL Server]Unclosed quotation mark before the character string '252' ORDER BY priority DESC'.

    /index.php, line 36

    это является уязвимостью?
     
  6. ice1k

    ice1k Banned

    Joined:
    1 Jan 2007
    Messages:
    462
    Likes Received:
    382
    Reputations:
    490
    Не факт... Ты будешь сюда копипасть все тексты ошибок? Или кидайте линки, или не постите обычный бред плз =\
     
    1 person likes this.
  7. cyber$nake

    cyber$nake Elder - Старейшина

    Joined:
    27 Mar 2007
    Messages:
    93
    Likes Received:
    11
    Reputations:
    0
    просто хотел спросить.
     
  8. ice1k

    ice1k Banned

    Joined:
    1 Jan 2007
    Messages:
    462
    Likes Received:
    382
    Reputations:
    490
    Я понимаю, но пойми, что если ты просто скопипастишь ошибку, мы не сможем тебе 100% ответить - как и можно ли вообще эксплуатировать эту уязвимость =\