Sql injection

Discussion in 'Песочница' started by Octavian, 20 Apr 2016.

  1. Octavian

    Octavian Elder - Старейшина

    Joined:
    8 Jul 2015
    Messages:
    506
    Likes Received:
    101
    Reputations:
    25
    (" INSERT INTO log SET ip = '100.244.096', username = '\' ")

    Что можно сделать?
    МОГУ ВВОДИТЬ ТОЛЬКО В username
    КАВЫЧКА ФИЛЬТРУЕТСЯ
    СМОГУ СКИНУТЬ В ЛС )
     
  2. nopony

    nopony New Member

    Joined:
    29 Aug 2013
    Messages:
    7
    Likes Received:
    2
    Reputations:
    8
    Смею предположить что сделать ничего не получится. Разве что можно попробовать передать параметр "X-Forwarded-For:1.1.1.1qwerty" в запросе, и если запрос примет вид "INSERT INTO log SET ip = '1.1.1.1qwerty', username = '\'", то ip вычисляется криво и под контролем оказываются 2 поля, а значит можно крутить как фрагментированную sqli
     
    Octavian likes this.
  3. Octavian

    Octavian Elder - Старейшина

    Joined:
    8 Jul 2015
    Messages:
    506
    Likes Received:
    101
    Reputations:
    25
    Проста у меня между параметрами IP и USERNAME есть и MESAGE которыи всегда пустои

    (" INSERT INTO log SET ip = '\',mesage = '', username = '\' ") СМОГУ ЗАПЕХНУТЬ В IP \ ДАЛЬШЕ КАК?
     
  4. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,663
    Likes Received:
    916
    Reputations:
    363
    нужно чтобы параметры шли подряд. ищите параметр, который попадает в message
     
    _________________________
    Octavian likes this.
  5. <Cyber-punk>

    <Cyber-punk> Smash the Stack

    Joined:
    1 Oct 2009
    Messages:
    658
    Likes Received:
    315
    Reputations:
    430
    Если это веб, то попробуй отправить заголовок X-Forwarded-For, или аналогичный ему, вдруг айпишник клиента каким-то неведомым образом оттуда тоже забирается.
     
    _________________________