Здесь Есть SQL injection ?

Discussion in 'Уязвимости' started by sh-smoker, 31 Jan 2007.

  1. sh-smoker

    sh-smoker New Member

    Joined:
    13 Jan 2007
    Messages:
    29
    Likes Received:
    2
    Reputations:
    -27
    Здарова, есть некий сайт с параметром id= :D
    протестил стандартным методом id=1'

    Ругается :

    Code:
    Unclosed quotation mark before the character string '/article.asp?id=1', ', ')'
    Это фильтр?

    Замутил такое потом

    ?id=1')+or+1=1--

    Ругается:

    Code:
    There are more columns in the INSERT statement than values specified in the VALUES clause. The number of values in the VALUES clause must match the number of columns specified in the INSERT statement.
    Ожидаю ваших мнений по этому поводу
     
  2. ice1k

    ice1k Banned

    Joined:
    1 Jan 2007
    Messages:
    462
    Likes Received:
    382
    Reputations:
    490
    Скорее всего да... Давай что ли линк в студию...
     
  3. sh-smoker

    sh-smoker New Member

    Joined:
    13 Jan 2007
    Messages:
    29
    Likes Received:
    2
    Reputations:
    -27
    а можно сервак оставить анонимным? :)

    Может сталкивался ктонить с аналогичным фильтром?
     
  4. guest3297

    guest3297 Banned

    Joined:
    27 Jun 2006
    Messages:
    1,246
    Likes Received:
    639
    Reputations:
    817
    insert
    вывода нету...
     
  5. ice1k

    ice1k Banned

    Joined:
    1 Jan 2007
    Messages:
    462
    Likes Received:
    382
    Reputations:
    490
    Блин, внатуре же инсерт =\ я 4ё-то даже не заметил О_о =\
     
  6. Termin@L

    Termin@L Elder - Старейшина

    Joined:
    7 Dec 2006
    Messages:
    183
    Likes Received:
    43
    Reputations:
    53
    2 sh-smoker вообще, это не фильтр, прсото когда объеденяешь два запроса, кол-во столбцов 2 запроса должно равняться кол-ву столбцов первого