Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    582
    Likes Received:
    284
    Reputations:
    51
    А я всегда думал что это mysql не поддерживает разделение запросов ; ;)

    никак! Если изначально скуль не в update запросе... ;)
     
    #7301 aka PSIH, 29 May 2009
    Last edited: 29 May 2009
    1 person likes this.
  2. cupper

    cupper Elder - Старейшина

    Joined:
    6 Jun 2007
    Messages:
    369
    Likes Received:
    92
    Reputations:
    5
    Вопрос по XSS, а точнее защите от нее.
    Есть в JS стандартные функции фильтрации входных данных ?
    Нашол только функции для пхп, а нужно для JS, хотяб самые бональные
     
  3. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    Пасип те,Паш))lynx работает,ща остальное всё проверю)))
     
  4. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    Ты уверен,что это во всех базах данных ?Почему в статьях тогда пишут,что можно ?
     
    1 person likes this.
  5. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    Ты не понял.Шелл я загрузил и всё нормально,но как только я хочу просматривать исходники скриптов,бегая по каталогам,то появляется какой-то ГРЁБАНЫЙ ЧЁРНЫЙ ЭКРАН.В этом вся проблема,понимаешь?Каждый раз их инклудить у меня челюсть отвалится.Можно и скрипт написать,который парсит все скрипты,но это будет,имхо,неблагоразумно и палевно...
     
  6. попугай

    попугай Elder - Старейшина

    Joined:
    15 Jan 2008
    Messages:
    1,520
    Likes Received:
    401
    Reputations:
    196
    Какой шелл юзаешь?
    Покажи скриншот этого "черного экрана" ))
     
  7. AngelOfFaith

    AngelOfFaith Member

    Joined:
    2 Feb 2009
    Messages:
    6
    Likes Received:
    5
    Reputations:
    0
    Подскажите можно с этгоко кода провести скуль через юзерагент, и если да то можете сказать точный запрос чтобы просмотреть записи с этойже таблицы.
    Вот код:
    $update = mysql_query("UPDATE 'chat_users' SET 'time' = '".$online."', 'place' = 0, 'ip' = '".getenv('REMOTE_ADDR')."', 'ua' = '".htmlspecialchars(getenv('HTTP_USER_AGENT'))."' WHERE 'id' = '".$id."';");
     
  8. gLuk!

    gLuk! New Member

    Joined:
    27 Mar 2009
    Messages:
    27
    Likes Received:
    0
    Reputations:
    0
    Скрипт удаляет все что между ковычками(< >) и сами ковычки, возможно ли обойти такую фильтрацию?
     
  9. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    2 Велемир:

    значит либо шелл левый, либо прав не хватает - вывод - либо менять шелл, либо рутать
     
  10. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    Господи,ты черных экранов не видел? с99madshell юзаю.
     
  11. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    На что не хватает прав ? На файле права были -rwxrwxrwx,т.е. полные,а у Apache вообще права nobody(в httpd.conf User nobody Group nobody);Группа: www.Наверное,проблемы с шеллом или ещё какие заморочки. Проблема в том,что я не могу юзать рнр или запускать скрипты всвязи с черным экраном этим...попробую р57 или NFS.
     
  12. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    да на что угодно, сверху, если c99, есть такая строчечка:

    uid=67000(лала) gid=4000(лала) groups=4000(лала)

    и напротив каждого файлика есть:

    Owner/Group

    так что достаточно просто посмотреть:)
     
  13. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    да на что угодно, сверху, если c99, есть такая строчечка:

    uid=67000(лала) gid=4000(лала) groups=4000(лала)

    и напротив каждого файлика есть:

    Owner/Group

    так что достаточно просто посмотреть:)
     
  14. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    ... Я реально не догоняю.Права на чтения у любого почти файла r есть...В общем,проблема оказалась действительно в с99.Искренне благодарен всем за помощь.Сэйф мода там нет,так что на воадельца/группу глубоко *****.Файлы,которые я не могу запустить,с99 пишет красным сразу,а эти норм.Права соответствующие,так что не вижу проблемы.Ты был прав,так что не стоило и сомневаться.Ща буду изучать phpinfo()...
     
  15. ronald

    ronald Elder - Старейшина

    Joined:
    27 Mar 2008
    Messages:
    252
    Likes Received:
    42
    Reputations:
    6
    А как скачать содержимое базы, зная её имя (скуля уже есть, кол-во вычислил, просто смотреть в браузере неудобно)
     
  16. Byrger

    Byrger Elder - Старейшина

    Joined:
    7 Mar 2008
    Messages:
    521
    Likes Received:
    26
    Reputations:
    -4
    http://forum.antichat.ru/showpost.php?p=1297245&postcount=7363
    Ап пост...
    И ещё как от этого защититься если есть уязвимость.
     
  17. satana8920

    satana8920 Палач Античата

    Joined:
    22 Sep 2006
    Messages:
    396
    Likes Received:
    138
    Reputations:
    6
    Уважаемые Знатоки MSSQL обьясните неумному
    как вообще с ней работать?
    как версию вывести итд
    +5 за грамотный ответ :) если он вам нужен конечно и большая благодарность
    http://www.natecla.org.uk/news_details.asp?NewsID=-1+select+1+from+users
     
  18. MaSTeR GэN

    MaSTeR GэN Member

    Joined:
    23 May 2008
    Messages:
    102
    Likes Received:
    54
    Reputations:
    7
    (

    Вообшем не кто не подскажет какойнибудь брутер скл таблиц что бы хранил куки ? ))
     
  19. Велемир

    Joined:
    19 Jun 2006
    Messages:
    1,123
    Likes Received:
    96
    Reputations:
    -25
    Как установить соединение с веб шелла на определённый порт ? Сервис неизвестен.
     
  20. Krist_ALL

    Krist_ALL Banned

    Joined:
    14 Jan 2009
    Messages:
    436
    Likes Received:
    193
    Reputations:
    24
    функция bind в шелле.
     
Thread Status:
Not open for further replies.