Всем привет! Возникла проблема с sql inj в privetparis.com Вот пример иньекции http://privetparis.com/afisha/organizator.php?organizator_id=4+union+select+1,2,3,4,5,6,7/* На сервере стоит форум vBulletin - у него сесть стаблица со стандартным именем `user` - но http://privetparis.com/afisha/organ...r_id=4+union+select+1,2,3,4,5,6,7+from+user/* не работет. Понятно что `user` на что-то заменили. Собственно - помогите с угадыванием
Еще нашел photos, afisha А вот в новостях нашел "ДАТУ" )) http://privetparis.com/afisha/organ...ect+1,data,3,4,5,6,7 from news where id=407/*
На разных - да. Но кто тебе сказал что они используют разную базу? forum.privetparis.com - privetparis.com для forum.privetparis.com только виртуальный домен. Поэтому вполне может быть и одна база...
Конечно, я даже могу сказать на 80% там так /home/privetparisc - для privetparis.com /home/privetparisc/forum - для forum.privetparis.com и privetparis.com/forum но одну базу... это врядли
Ну блин может даже и испольует... , то какое имя таблицы юверей? Может раработчик поставил "Tablitsauserovmlya" ... Я даю 100%, что Чат, а темболее форум сидят на разных БД
А я тебе повторяю что возможен вариант совпадения баз - можно было бы достать таблицу форума. Уже попросил чтоб тему закрыли. Нельзя так нельзя