Falls es wen interessiert:
Da steht, wer nächste Woche rausfliegt. :verycool:
Falls es wen interessiert:
Da steht, wer nächste Woche rausfliegt. :verycool:
Falls es wen interessiert:
Da steht, wer nächste Woche rausfliegt. :verycool:
Selbst ausgetüftelt ?
cool, danke für den Link!
Gibts sonst noch irgendwelche netten Infos, die man aus der DB auslesen kann?
Edit/Umformuliert: Autsch, sowas sollte nicht sein. Ob die auch DDL-Statements zulassen?
Und nochmal edit: Die geben sogar DB-Fehlermeldungen aus. Hat ihnen schon wer geschrieben?
also ich fands nicht zu böse :ausheck:
Selbst ausgetüftelt ?
Gemeinsam mit 2 Kollegen. Security VU sei Dank.
cool, danke für den Link!
Gibts sonst noch irgendwelche netten Infos, die man aus der DB auslesen kann?
Der User, der die Abfrage ausführt, hat leider nur sehr beschränkte Rechte, andere Tabellen abfragen ist leider nicht drin. Und über ein Update hab ich gar nicht nachgedacht.
Gemeinsam mit 2 Kollegen. Security VU sei Dank.
Der User, der die Abfrage ausführt, hat leider nur sehr beschränkte Rechte, andere Tabellen abfragen ist leider nicht drin. Und über ein Update hab ich gar nicht nachgedacht.
update wird vermutlich nicht gehen, weil man in ein select nicht einfach so dml-statements einbauen kann. die rechte hätte der user aber vermutlich (glaube nicht, dass die webseite mehrere user für getrennte schreib- und lesezugriffe hat - vor allem wenn er "topmodel1" heißt)
wegen zugriff auf andere tabellen: aus der fehlermeldung kann man sehen, dass ein typo3 (alpha :omg:) verwendet wird - wenn man sich mit den tabellen davon auskennt, kann man sicher mehr auch abfragen
auf die mysql-datenbank hat er keinen zugriff, allerdings auf information_schema glaube ich schon (allerdings gabs da ein collation-problem, daher nicht weiter verfolgt)
hf
/edit: vielleicht kann man dml-statements absetzen, wenn man die query so umbauen würde:
select blabla <injectioncode> orderby bla
auf
select blabla; dml zeug; select alibisqlcode orderby bla
hängt davon ab, ob das im php geht, in einem mysql-command mehrere statements abzusetzen - bin grad zu faul, das auszuprobieren
allerdings mache ich sowas grundsätzlich nicht - nicht einmal bei der seite
allerdings mache ich sowas grundsätzlich nicht - nicht einmal bei der seite
Da stimme ich dir zu.
vielleicht kann man dml-statements absetzen, wenn man die query so umbauen würde:
select blabla <injectioncode> orderby bla
auf
select blabla; dml zeug; select alibisqlcode orderby blahängt davon ab, ob das im php geht, in einem mysql-command mehrere statements abzusetzen - bin grad zu faul, das auszuprobieren
Geht eh nicht:
Zitat von http://de.php.net/mysql_querymysql_query() sends a unique query (multiple queries are not supported) to the currently active database (...)
Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?
Geht eh nicht:
Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?
Die Kandidaten haben alle einen sehr strengen Vertrag unterschreiben müssen. Wenn Puls4 herausbekommt, dass jem. Informationen herausgegeben hat, müssen sie zahlen.
Deshalb glaube ich nicht, dass die Medien schon genau wissen, wer wann rausfliegt. Probieren könntest du es also (wenn du eine Zeitung findest, die für diese Infos Geld bezahlt).
Du solltest aber schnell sein. Hab heute erfahren, dass nächste Woche am Donnerstag schon das Finale sein soll ... (deshalb zeigen sie es jetzt auch Montag u. Donnerstag).
Deshalb glaube ich nicht, dass die Medien schon genau wissen, wer wann rausfliegt.
Ich glaub ehrlich gesagt schon; in der Branche wird sich sowas ja kaum geheimhalten lassen (die Dreharbeiten sind ja wohl schon einige Tage lang vorbei). Und so oder so, hast recht, die naechste Folge wird eh schon heut abend ausgestrahlt. Naja, whatever.
Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?
Sollte man ihnen nicht eher eine Mail schreiben und sie auf diesen sicherheitstechnischen Wahnsinn aufmerksam machen? :sudern:
Sollte man ihnen nicht eher eine Mail schreiben und sie auf diesen sicherheitstechnischen Wahnsinn aufmerksam machen? :sudern:
Statt diesem Post haettest du auch die Mail schreiben koennen
Statt diesem Post haettest du auch die Mail schreiben koennen
Würde ich auch machen, wenn diejenigen, die das gefunden haben, es noch nicht getan haben und auch nicht die Absicht haben, es zu tun. Deshalb hab ich in einem Post weiter oben auch schon gefragt, ob das bereits geschehen ist. Nach dem, was ein Gast in Gesellschaftliche Spannungsfelder der Informatik bei Prof. Purgathofer erzählt hat, reicht das Spektrum von Reaktionen auf solche Nachrichten von Drohungen bis zu geldwerten Belohnungen (oder auch ersteres gefolgt von zweiterem, nachdem man sich an höhere Stellen oder die Presse gewandt hat ). Hier wird wohl eher weder das eine noch das andere Extrem eintreten, dafür ist das wohl zu unwichtig, aber erstmal liegt es imho an Sandybutt und seinen Kollegen, weil es ja auch ein gewisser Erfolg ist, den sie für sich beanspruchen können.
Irgendwer dort googelt sicher mal nach Austria's next Topmodel, bis dahin ist dieser Thread wahrscheinlich der erste Hit. Und dann wissen sies.:shinner:
Du findest in einem MMORPG einen Exploit. Was tust du?
[ ] Ich nutze ihn aus.
[ ] Ich melde ihn dem Hersteller.
[x] Ich teste erstmal ein paar Wochen, ob es wirklich ein Exploit ist
Der mdk solls an die 'Heute' schicken - der kennts wenigstens schon :shinner:
edit: Dann sind die Österreicher/Wiener auch nicht so verwirrt, dass es mehr Leute gibt die was können
lol nice work. da lohnts sich, die "härtere" security-VL zu machen
clairegrube: welchen thread sprichst du denn an? die suchfunktion nach heute hilft nicht sehr
Den hier - der Heute-Artikel ist leider nicht mehr online
Schad, jetzt haben sie's gefixt.
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!