SQL INJECTION без функций

Discussion in 'Песочница' started by popper777draft, 4 Oct 2015.

  1. popper777draft

    popper777draft New Member

    Joined:
    4 Oct 2015
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Здравствуйте. Наткнулся на одну интересную SQL-INJECTION уязыимость. Но есть одна проблема - если в запросе присутствует открывающаяся скобка - то запрос обрубается - тоесть вообще на стороне пыха похоже игнорируют данный параметр. Следовательно - нет возможности вызывать функции конкатенации и пр.
    Кто-нибудь сталкивался с такой проблемой? И в какую сторону копать?
    Сверхзадача - чтобы в одно поле выборки конкатерировались хотя бы пара полей нужной мне таблицы.

    Надеюсь залечил проблему понятно. Сильно не пинайте - искренне надеюсь на вашу помощь - ибо раньше я с таким не сталкивался.
     
  2. yarbabin

    yarbabin HACKIN YO KUT

    Joined:
    21 Nov 2007
    Messages:
    1,664
    Likes Received:
    913
    Reputations:
    363
    два варианта - искать, как обойти фильтр на скобку или использовать union-based вектор
     
    _________________________
    randman and popper777draft like this.
  3. nikbim96

    nikbim96 Member

    Joined:
    16 Jan 2014
    Messages:
    113
    Likes Received:
    23
    Reputations:
    1
    пришли в лс мне ссылку посмотрю что у тебя там. но скорее всего там
    Web Application Firewall почитай как обойти её ссылка