Добро пожаловать на Pro Pawn - Портал о PAWN-скриптинге.
Страница 3 из 3 ПерваяПервая 1 2 3
Показано с 21 по 28 из 28
  1. #21
    Аватар для IceShock
    Пользователь

    Статус
    Оффлайн
    Регистрация
    19.12.2014
    Адрес
    Nikolayev
    Сообщений
    18
    Репутация:
    8 ±
    Цитата Сообщение от Bublik_Public Посмотреть сообщение
    Причем тут MySQL? -_-
    LoL, через MySQL иньекцию можно получить не только админку а что угодно практически если нет защиты. Пример в э-майл для уязвимого сервера - [email protected]', pAdmin = '6', pDostup = '1
    Тебе лишь нужно отгадать имена переменных с бд, а если паблик мод узнаешь, то там дело пары минут скачать дистрибутив и узнать названия. А так же нужную информацию для взлома чего либо(то же кол-во админок чтобы узнать уровень гл. администратора и так далее).
    Последний раз редактировалось IceShock; 20.12.2014 в 00:24.

  2. #22
    Аватар для bredvix
    Старичок

    Статус
    Оффлайн
    Регистрация
    01.08.2013
    Адрес
    Нижний Новгород
    Сообщений
    480
    Репутация:
    183 ±
    Цитата Сообщение от IceShock Посмотреть сообщение
    LoL, через MySQL иньекцию можно получить не только админку а что угодно практически если нет защиты. Пример в э-майл для уязвимого сервера - [email protected]', pAdmin = '6', pDostup = '1
    Тебе лишь нужно отгадать имена переменных с бд, а если паблик мод узнаешь, то там дело пары минут скачать дистрибутив и узнать названия. А так же нужную информацию для взлома чего либо(то же кол-во админок чтобы узнать уровень гл. администратора и так далее).
    задействовать ограничение на ввод символов. ( оптимальный вариант. )

  3. #23
    Аватар для $continue$
    Пользователь

    Статус
    Оффлайн
    Регистрация
    02.08.2014
    Адрес
    г. Киров (aka Вятка)
    Сообщений
    1,487
    Репутация:
    276 ±
    Цитата Сообщение от IceShock Посмотреть сообщение
    LoL, через MySQL иньекцию можно получить не только админку а что угодно практически если нет защиты. Пример в э-майл для уязвимого сервера - [email protected]', pAdmin = '6', pDostup = '1
    Тебе лишь нужно отгадать имена переменных с бд, а если паблик мод узнаешь, то там дело пары минут скачать дистрибутив и узнать названия. А так же нужную информацию для взлома чего либо(то же кол-во админок чтобы узнать уровень гл. администратора и так далее).
    Ну дак и на файлах такое можно, не?
    Да и, для кого BlueG изобрел mysql_format?

  4. #24
    Аватар для IceShock
    Пользователь

    Статус
    Оффлайн
    Регистрация
    19.12.2014
    Адрес
    Nikolayev
    Сообщений
    18
    Репутация:
    8 ±
    Цитата Сообщение от Dron_Turbo Посмотреть сообщение
    задействовать ограничение на ввод символов. ( оптимальный вариант. )
    Мне лично удобнее фильтровать строку на запретные символы через mysql_real_escape_string. Хотя и mysq_format тоже вариант, а это ограничение не гарантирует полной защиты т.к длинна названия переменных может быть везде разной, и ввод э-майла аналогично, как и само кол-во взлома переменных.

    - - - Добавлено - - -

    Цитата Сообщение от Bublik_Public Посмотреть сообщение
    Ну дак и на файлах такое можно, не?
    Да и, для кого BlueG изобрел mysql_format?
    В паблик модах многим пофиг на использование его или mysql_real_escape_string. А по поводу файлов то нет, на них нет иньекций, в ней же символы для SQL запроса. Взлом через что-то другое, явно внутренняя дыра, либо команда хорошо замаскированая, или что-то в диалог забабахали, ищи все ассоции с переменной админки, в том числе и по инклудам, наверняка на что-то наткнешся))

  5. #25
    Аватар для $continue$
    Пользователь

    Статус
    Оффлайн
    Регистрация
    02.08.2014
    Адрес
    г. Киров (aka Вятка)
    Сообщений
    1,487
    Репутация:
    276 ±
    Цитата Сообщение от IceShock Посмотреть сообщение
    Мне лично удобнее фильтровать строку на запретные символы через mysql_real_escape_string. Хотя и mysq_format тоже вариант, а это ограничение не гарантирует полной защиты т.к длинна названия переменных может быть везде разной, и ввод э-майла аналогично, как и само кол-во взлома переменных.

    - - - Добавлено - - -



    В паблик модах многим пофиг на использование его или mysql_real_escape_string. А по поводу файлах то нет, там взлом через что-то другое явно внутренняя дыра, либо команда хорошо замаскированая, или что-то в диалог забабахали, ищи все ассоции с переменной админки, в том числе и по инклудам, наверняка на что-то наткнешся))
    Зачем изобретать велосипед если его уже изобрели?

    - - - Добавлено - - -

    Цитата Сообщение от IceShock Посмотреть сообщение
    Мне лично удобнее фильтровать строку на запретные символы через mysql_real_escape_string. Хотя и mysq_format тоже вариант, а это ограничение не гарантирует полной защиты т.к длинна названия переменных может быть везде разной, и ввод э-майла аналогично, как и само кол-во взлома переменных.

    - - - Добавлено - - -



    В паблик модах многим пофиг на использование его или mysql_real_escape_string. А по поводу файлов то нет, на них нет иньекций, там же символы SQL кода. Взлом через что-то другое, явно внутренняя дыра, либо команда хорошо замаскированая, или что-то в диалог забабахали, ищи все ассоции с переменной админки, в том числе и по инклудам, наверняка на что-то наткнешся))
    Дай мне любой мод на файлах, где не стоит сортировка символов в диалоге, и я докажу что такое возможно.

  6. #26
    Аватар для IceShock
    Пользователь

    Статус
    Оффлайн
    Регистрация
    19.12.2014
    Адрес
    Nikolayev
    Сообщений
    18
    Репутация:
    8 ±
    Хз, не слышал о таком, чтоб на файлах подобно можно было иньекцию промутить. Там же функции работы с ними же на Pawn`e только а не в плагине.

  7. #27
    Аватар для Sebastyan
    Пользователь

    Статус
    Оффлайн
    Регистрация
    19.12.2014
    Сообщений
    11
    Репутация:
    0 ±
    я не могу понять о чём вы говорите но буду благодарен если вы мне поможите. я просто новечок вообще нечего не понимаю поэтому и обратился к вам за помощью если вы мне поможите можите мне свой скайп написать или мне свой...

  8. #28
    Аватар для $continue$
    Пользователь

    Статус
    Оффлайн
    Регистрация
    02.08.2014
    Адрес
    г. Киров (aka Вятка)
    Сообщений
    1,487
    Репутация:
    276 ±
    Цитата Сообщение от Sebastyan Посмотреть сообщение
    я не могу понять о чём вы говорите но буду благодарен если вы мне поможите. я просто новечок вообще нечего не понимаю поэтому и обратился к вам за помощью если вы мне поможите можите мне свой скайп написать или мне свой...
    Вам сюда

 

 
Страница 3 из 3 ПерваяПервая 1 2 3

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •