Уязвимость оракловых баз

Discussion in 'Безопасность и Анонимность' started by Skala, 16 May 2005.

  1. Skala

    Skala New Member

    Joined:
    8 Apr 2005
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    "Продолжаем разговор" (с)
    Есть сайт, который идеально "валится" при "нехорошем гете":
    Павильный урл:http://www.site.ru/news/full/?id=5257 выдает статью. Неправильный урл: http://www.site.ru/news/full/?id=5257%D0%B3 Выдает сообщение:
    DBD::Oracle::db prepare failed: ORA-00933: SQL command not properly ended (DBD ERROR: error possibly near <*> indicator at char 251 in 'SELECT id, section_id, TO_CHAR(news_date, 'DD.MM.YYYY HH24:MI:SS'), news_head, short_text, full_text, is_archive, one_picture_mime, one_picture_data, two_picture_mime, two_picture_data,sub_sections_id,informat,url_informat FROM news_data WHERE id=5257<*>Рі') [for Statement "SELECT id, section_id, TO_CHAR(news_date, 'DD.MM.YYYY HH24:MI:SS'), news_head, short_text, full_text, is_archive, one_picture_mime, one_picture_data, two_picture_mime, two_picture_data,sub_sections_id,informat,url_informat FROM news_data WHERE id=5257Рі"] at /web/site.ru/perl/lib/Adm/News.pm line 242
    Пробовал ему по старой схеме подсунуть "фуфло", но он опять ругается:
    DBD::Oracle::db prepare failed: ORA-00923: FROM keyword not found where expected (DBD ERROR: error possibly near <*> indicator at char 329 in 'SELECT id, section_id, TO_CHAR(news_date, 'DD.MM.YYYY HH24:MI:SS'), news_head, short_text, full_text, is_archive, one_picture_mime, one_picture_data, two_picture_mime, two_picture_data,sub_sections_id,informat,url_informat FROM news_data WHERE id=5257 union select null,null,null,null,null,'444',null,null,null,null,null,nul,null<*>')
    Собственно, вопрос: оракловые базы, перл... как к этому подступиться?
     
  2. Skala

    Skala New Member

    Joined:
    8 Apr 2005
    Messages:
    18
    Likes Received:
    0
    Reputations:
    0
    "Война окончена, спасибо за внимание" :)
    Ступил, ступил... Там все проще оказалось ;)