sql инъекция

Discussion in 'Уязвимости' started by }{0TT@БЬ)Ч, 29 Jan 2007.

  1. }{0TT@БЬ)Ч

    }{0TT@БЬ)Ч Elder - Старейшина

    Joined:
    20 Jan 2006
    Messages:
    269
    Likes Received:
    140
    Reputations:
    31
    есть sql инъекция на сайте рядом стоит форум phpbb так вот сам вопрос возможно изминить,подменить в колонке значение с помощью например UPDATE?Если не трудно дайте развернутый ответ.
     
  2. pop_korn

    pop_korn Elder - Старейшина

    Joined:
    13 Sep 2005
    Messages:
    148
    Likes Received:
    33
    Reputations:
    14
    если mssql, то можно
     
  3. nc.STRIEM

    nc.STRIEM Members of Antichat

    Joined:
    5 Apr 2006
    Messages:
    1,036
    Likes Received:
    347
    Reputations:
    292
    есле форум и место где скуль используют одну и ту же базу, то можно.
    качай двиг форума, смотри какие там имена таблиц, и используя скуль меняй значения на свои....
    хотя опять таки все зависит от того какая там скуль! есть такие че не получеться! по ситуации смотреть надо!
     
  4. }{0TT@БЬ)Ч

    }{0TT@БЬ)Ч Elder - Старейшина

    Joined:
    20 Jan 2006
    Messages:
    269
    Likes Received:
    140
    Reputations:
    31
    база уних общая,двиг скачал, вот запрос
    Code:
    UPDATE `phpbb_users` SET `user_password` = 'hash',
    `user_emailtime` = NULL WHERE `user_id` =2 LIMIT 1 ;
    который меняет hash но как исполнить его не пойму?
    Уязвимое место =-90+union+select+1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19/*
     
    #4 }{0TT@БЬ)Ч, 29 Jan 2007
    Last edited: 29 Jan 2007