Pages: 1/2 First page 1 2 Next page Final page [ View by Articles | List ]

Pangolin 更新

  [不指定 April 14, 2009 12:34 | by !4p47hy ]
PS:刚发现的··不错

更新内容如下:

1、支持UNICODE编码,不同语言完美呈现
2、支持SQL Server 2005
信息来源:邪恶八进制信息安全团队(www.eviloctal.com
影响版本:
Discuz!4.0.0
Discuz!4.1.0
Discuz!5.0.0

sql_2005_inj[MSSQL2005]注射工具

  [阴 January 20, 2009 10:19 | by !4p47hy ]
来源:WEB安全手册

感谢kook1991的投递。

Sql_2005_inj是专门用于注入mssql2005数据库的工具,是我去年暑假7月份写的。由于功能很简单不完善一直没发布,由于要写新版本所以把老的放出来晒晒。
作者:叉叉兵

这是一个域名主机实时管理系统。在百度搜索: title: (域名主机实时管理系统) ,会找到大量采用这种系统的网站!太术语了。就是在线开通ftp.sql.web的一个管理系统。一套web程序。和IIS管理程序。实现在线开通的玩 意。所以:我们可以免费申请域名和空间!!哈哈!!!

JCZ

  [雨 November 23, 2008 20:29 | by !4p47hy ]
Tr4c3注:可以用来注射mssql 2005的工具
来源:二少

PhpCms2007 sp6 v 0day (wenba)

  [晴 November 10, 2008 15:05 | by !4p47hy ]
作者:oldjun
早前在phpcms 0day频发的时候写的这个exp,藏着这个exp藏了一个多月吧,也没有拿它去打站,一直丢在我硬盘里,今天看到11期的黑防公布了,于是我也丢出来吧:
Tags: , , , , , ,

PhpCms2007 sp6 SQL injection 0day

  [晴 October 2, 2008 11:11 | by !4p47hy ]
PhpCms2007 sp6 SQL injection 0day
Tags: , , , , , ,

Asp代码SQL注入审核工具

  [晴 September 26, 2008 09:50 | by !4p47hy ]
来源:凋凌玫瑰's blog

这是微软的针对asp源码的sql注入检测工具,因微软的是dos下,且只针对单个文件进行检测,所以这里写了个界面改进了一下,对整个目录的整站程序进程检测,有助于检测自己整站的sql注入问题,加强网站安全.

【PPT】Web编程常见漏洞与检测

  [多云 September 22, 2008 09:41 | by !4p47hy ]
By:Neeao

据说是Neeao在ISF2008研讨会上的议题的ppt,主要是关于代码审计方面的一些东东,有兴趣的朋友看下了。

基于时间差的SQL盲注技巧

  [多云 September 7, 2008 17:10 | by !4p47hy ]
冷漠PS:基于时间差的SQL盲注技巧 2008 DEFCON 16全球黑客大会上发布的论文,和之前发布的盲注工具配合起来使用。

作者提出的技巧的主要思路是:在盲注(blind SQL injection)时,如果不同SQL injection 指令的结果,无法由 HTTP Response 本身得知,那么可以用时间差的方式判断。可以设计一个很耗时的 SQL 指令,这时如果 SQL injection 成功,那么这个SQL injection 指令的执行结果,会影响到 Web server 回复 HTTP response 的速度,这个就可以用来判断 SQL injection 指令执行的结果。
Tags: , , , ,

MarathonTool 功能强大的盲注工具

  [多云 September 7, 2008 17:00 | by !4p47hy ]
2008 DEFCON 16全球黑客大会上发布的功能强大的盲注工具

当时论文题目是:
Time-Based Blind SQL Injection using heavy queries:
A practical approach for MS SQL Server, MS Access, Oracle and MySQL databases and Marathon Tool

拿下DVBBS php官网

  [阴 August 30, 2008 11:19 | by !4p47hy ]
文章作者:oldjun[S.U.S]
信息来源:oldjun's blog

注意:文章已经发表在2008第7期《黑客手册》上,转载请注明出处。(最近拿站比较多,没来得及写日志,拿这篇文章凑数!)
几 个月前,DVBBS php2.0暴了一个可以直接读出管理员密码的sql注入漏洞,当时这个漏洞出来的时候,我看的心痒,怎么还会有这么弱智的漏洞,DVBBS php2.0这套代码我还没仔细看过,于是5月中旬我down下来粗略看了下,接着我花了三天的时间,拿下p.dvbbs.net,即动网php的官方网 站,并得到了webshell。总的来说,这次入侵凭的是二分技术加一分运气。

Dedecms 注射漏洞

  [多云 August 13, 2008 14:35 | by !4p47hy ]
来源:80SEC

漏洞说明:DedeCms由2004年到现在,已经经历了五个版本,从DedeCms V2 开始,DedeCms开发了自己的模板引擎,使用XML名字空间风格的模板,对美工制作的直观性提供了极大的便利,从V2.1开始,DedeCms人气急却上升,成为国内最流行的CMS软件,在DedeCms V3版本中,开始引入了模型的概念,从而摆脱里传统网站内容管理对模块太分散,管理不集中的缺点,但随着时间的发展,发现纯粹用模型化并不能满足用户的需求,从而DedeCms 2007(DedeCms V5)应声而出.80sec在其产品中发现了多个严重的SQL注射漏洞,可能被恶意用户查询数据库的敏感信息,如管理员密码,加密key等等,从而控制整个网站。

安全天使sablog注射漏洞

  [多云 August 5, 2008 22:48 | by !4p47hy ]
来源:80Sec

漏洞说明:Sablog-X是一个采用PHP和MySQL构建的博客系统.作为Sablog的后继产品,Sablog-X在代码质量,运行效率,负载能力,安全等级,功能可操控性和权限严密性等方面都在原有的基础上,更上一层楼.凭借Sablog-X作者7年多的安全技术经验,4年的PHP开发经验,强于创新,追求完美的设计理念,使得Sablog-X已获得业内越来越多专家和用户的认可.但是80sec在其中的代码里发现一个安全漏洞,导致远程用户通过SQL注射获得数据库权限,甚至获得管理员权限。
来源:SeBug
描述:

Discuz!论坛系统是一个采用 PHP 和 MySQL 等其他多种数据库构建的高效论坛解决方案。Discuz! 在代码质量,运行效率,负载能力,安全等级,功能可操控性和权限严密性等方面都在广大用户中有良好的口碑
Pages: 1/2 First page 1 2 Next page Final page [ View by Articles | List ]