ПОмогите с sql-inj

Discussion in 'Песочница' started by truelamer, 25 Nov 2007.

  1. truelamer

    truelamer Elder - Старейшина

    Joined:
    6 Nov 2007
    Messages:
    135
    Likes Received:
    30
    Reputations:
    5
    скажите пожалуйста что делать если на сайте есть inj но...
    http://www.xxx.net/btit/reqdetails.php?id=85'--
    тут фильтруются походу слова selec и union. почему-то не получается закодировать их в hex точнее кодироваться то иони кодируются но вот потом не работает ни чего мож я что-то не так делаю? Пробовал и с помощью char все равно не помагает..

    http://www.xxx.net/btit/reqdetails.php?id=85%20and%201=0+0x756E696F6E+0x73656C656374+1--
     
  2. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    976
    Reputations:
    783
    Давай нормальную ссылку.

    PS union, select никогда не кодируются в CHAR & hex
     
  3. truelamer

    truelamer Elder - Старейшина

    Joined:
    6 Nov 2007
    Messages:
    135
    Likes Received:
    30
    Reputations:
    5
    Ок а что тогда делать если я не могу использовать unuin? если я его использую то говорит что haker attempt
     
  4. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    976
    Reputations:
    783
    Пробел:
    + , /**/, %2b
    Пробуй
     
  5. truelamer

    truelamer Elder - Старейшина

    Joined:
    6 Nov 2007
    Messages:
    135
    Likes Received:
    30
    Reputations:
    5
    Это не пробел потому что вот так все прекрасно работает
    http://www.xxx.net/btit/anndetails.php?id=93%20and%201=0--
    но стоит мне написать
    http://www.xxx.net/btit/anndetails.php?id=93%20and%201=0%20union%20select%201--
    то сразу вижу haker attempt и все
     
  6. aka PSIH

    aka PSIH Elder - Старейшина

    Joined:
    7 Feb 2006
    Messages:
    543
    Likes Received:
    274
    Reputations:
    51
    Если хочешь чтоб тебе помогли давай ссылку, тут нет экстрасенсов...
     
  7. truelamer

    truelamer Elder - Старейшина

    Joined:
    6 Nov 2007
    Messages:
    135
    Likes Received:
    30
    Reputations:
    5
    http://www.petrotracker.net/btit/anndetails.php?id=147'
    да вы не телепаты но ттам ограничение по ip
     
  8. truelamer

    truelamer Elder - Старейшина

    Joined:
    6 Nov 2007
    Messages:
    135
    Likes Received:
    30
    Reputations:
    5
    админ сказал что посавил фильтрацию на слова в url как это можно обойти?
     
  9. darky

    darky ♠ ♦ ♣ ♥

    Joined:
    18 May 2006
    Messages:
    1,773
    Likes Received:
    825
    Reputations:
    1,418
    1)попробуй передавать постом, вдруг там не гет, а через весь массив реквест
    2)пробуй подзапросы, возможно только на юнион фильтр