Добро пожаловать! Это — архивная версия форумов на «Хакер.Ru». Она работает в режиме read-only.
 

что не так с SQL-injection в Oracle?

Пользователи, просматривающие топик: none

Зашли как: Guest
Все форумы >> [В Сети] >> что не так с SQL-injection в Oracle?
Имя
Сообщение << Старые топики   Новые топики >>
что не так с SQL-injection в Oracle? - 2007-02-15 14:26:52.600000   
bb

Сообщений: 8
Оценки: 0
Присоединился: 2006-11-04 19:24:30.693333
коректный запрос ….index_id=2
делаю …index_id=2'выдает:
quote:


DBD::Oracle::db prepare failed: ORA-01756: quoted string not properly terminated (DBD ERROR: OCIStmtPrepare) [for Statement "select section_id from forum_topic where id=2'"] at /web/**/perl/lib/***.pm line 1607.
[/quote]
делаю …index_id=9999999999 union select section_id from forum_topic where id=2
выдает:
[quote]
DBD::Oracle::db prepare failed: ORA-00904: invalid column name (DBD ERROR: error possibly near &lt;*&gt; indicator at char 490 in 'select * from (SELECT
id,
mes_author , mes_title , mes_text ,
to_char(mes_date,'DD.MM.YY | HH24:MI') , mes_user_id,
rownum as num
FROM
(SELECT
id,
mes_author , mes_title , mes_text ,
mes_date, mes_user_id
FROM
forum_message
WHERE
topic_id = 99999999 union select section_id from forum_topic where id=2
order by &lt;*&gt;mes_date desc)) where num between 0 and 20') [for Statement "select * from (SELECT
id,
mes_author , mes_title , mes_text ,
to_char(mes_date,'DD.MM.YY | HH24:MI') , mes_user_id,
rownum as num
FROM
(SELECT
id,
mes_author , mes_title , mes_text ,
mes_date, mes_user_id
FROM
forum_message
WHERE
topic_id = 99999999 union select section_id from forum_topic where id=2
order by mes_date desc)) where num between 0 and 20"] at /web/**/perl/lib/***.pm line 617.
[/quote]
в чем ошибка? что не так? и как это исправить? чтобы получилась SQL-injection.
Post #: 1
RE: что не так с SQL-injection в Oracle? - 2007-02-15 22:35:10.480000   
Pupkin-Zade

Сообщений: 9398
Оценки: 1489
Присоединился: 2004-03-10 13:54:16
Бррр
Как то все криво написано и непонятно
Н апервый взгляд неправильно написано поле
 
order by mes_date
Post #: 2
Страниц:  [1]
Все форумы >> [В Сети] >> что не так с SQL-injection в Oracle?







Связаться:
Вопросы по сайту / xakep@glc.ru

Предупреждение: использование полученных знаний в противозаконных целях преследуется по закону.