| Elite-Board tech support https://forum.illusionweb.ru/ |
|
| SQL Injection в версиях >= 2 https://forum.illusionweb.ru/viewtopic.php?f=5&t=4437 |
Страница 1 из 1 |
| Автор: | Сергей [ 04 мар 2021, 11:32 ] |
| Заголовок сообщения: | SQL Injection в версиях >= 2 |
Файл /modules/add.inc Код: Для просмотра Вы должны быть в группе пользователей Elite-Board. Как видите, поля не проверяются перед вставкой в бд. Собственно шлём POST запросом все поля формы Создания Объявления, уязвимое поле - Имя ($_POST['name']), запрос можно составить заранее, чтобы 100-500 раз капчу не вводить. Дальше уже всё от атакующего зависит и от конфига сервера. Или я не прав и где-то выше этого модуля через foreach($key=>$value) $value проходит addslashes либо mysqli_real_escape_string? |
|
| Автор: | Geo [ 04 мар 2021, 13:23 ] |
| Заголовок сообщения: | Re: SQL Injection в версиях >= 2 |
Все значения параметров post фильтруются. Нефильтрованные значения скопированы в массивы $__POST и $__GET |
|
| Страница 1 из 1 | Часовой пояс: UTC + 3 часа |
| Powered by phpBB® Forum Software © phpBB Group https://www.phpbb.com/ |
|