Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

Возможна ли SQL-inj?

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [Уязвимости] >> Возможна ли SQL-inj?
Имя
Сообщение << Старые топики   Новые топики >>
Возможна ли SQL-inj? - 2011-09-17 21:05:18.013333   
Systematis

Сообщений: 1
Оценки: 0
Присоединился: 2011-09-17 20:41:59.743333
Имеется сайт. Если попробовать открыть страницу любого профиля (ссылка имеет вид mypage/№пользователя), не залогинившись, то получим такую ошибку:
A Database Error Occurred Error Number: 1064 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'and `add` = 27 or `uid` = 27 and `add` =' at line 2 SELECT * FROM `my_friends` where `uid` = and `add` = 27 or `uid` = 27 and `add` = А если залогиниться и добавить после номера профиля кавычку, то получим следующее:
A Database Error Occurred Error Number: 1064 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near ''/mypage/27''' at line 18 SELECT sitepages.content, sitepages.keywords, sitepages.url, sitepages.sid, sitepages.maket, sitepages.date, sitepages.autokeywords, sitepages.title, sitepages.`desc`, sitepages.uid, sitepages.id, sitepages.pid FROM sitepages WHERE sitepages.sid = 4 AND sitepages.url LIKE '/mypage/27'' Подскажите, пожалуйста, возможна ли SQL-инъекция?
Post #: 1
RE: Возможна ли SQL-inj? - 2011-09-18 00:57:36.500000   
r1dex

Сообщений: 304
Оценки: 0
Присоединился: 2008-12-09 01:55:32.130000
Возможна. В поле логина пишем:

login'– 1

Пример:

admin'– 1 пароль любой. И входим.
Post #: 2
Страниц:  [1]
Все форумы >> [Уязвимости] >> Возможна ли SQL-inj?







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.