1. Dashboard
  2. Forum
    1. Unerledigte Themen
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team-Mitglieder
    4. Trophäen
    5. Mitgliedersuche
  4. Tutorial Bereich
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Seiten
  • Forum
  • Lexikon
  • Erweiterte Suche
  1. Informatik Forum
  2. Community
  3. Smalltalk

Austrias Next Topmodel - Spoilerwarnung

  • Sandybutt
  • 24. Januar 2009 um 22:07
  • Unerledigt
  • Sandybutt
    8
    Sandybutt
    Mitglied
    Reaktionen
    4
    Punkte
    554
    Beiträge
    99
    • 24. Januar 2009 um 22:07
    • #1

    Falls es wen interessiert:

    http://topmodel.puls4.com/episodes/0))%20UNION%20SELECT%20b.uid,b.title,b.image,b.shorttext,b.content_type,b.media,b.starttime,b.crdate,b.episode_category_uid,b.crdate%20as%20custom_sorting%20from%20cd_articles%20b%20WHERE%20!b.deleted%20AND%200=((0

    Da steht, wer nächste Woche rausfliegt. :verycool:

    "I don't think that Debian can really compete with Gentoo. Sure it might be okay, but when it comes to dependencies, you probably are still going to have to get them all on your own. Or is there something like portage in the Debian world as well?"

  • pchris
    8
    pchris
    Mitglied
    Reaktionen
    1
    Punkte
    571
    Beiträge
    110
    • 24. Januar 2009 um 23:49
    • #2
    Zitat von Sandybutt

    Falls es wen interessiert:

    http://topmodel.puls4.com/episodes/0))%20UNION%20SELECT%20b.uid,b.title,b.image,b.shorttext,b.content_type,b.media,b.starttime,b.crdate,b.episode_category_uid,b.crdate%20as%20custom_sorting%20from%20cd_articles%20b%20WHERE%20!b.deleted%20AND%200=((0

    Da steht, wer nächste Woche rausfliegt. :verycool:

    Selbst ausgetüftelt ?

    "Thou shalt not follow the NULL pointer, for chaos and madness await thee at its end."

  • fytzi
    6
    fytzi
    Mitglied
    Reaktionen
    9
    Punkte
    329
    Beiträge
    61
    • 25. Januar 2009 um 15:10
    • #3

    cool, danke für den Link!

    Gibts sonst noch irgendwelche netten Infos, die man aus der DB auslesen kann? :winking_face:

    "I would love to change the world, but they won't give me the source code "

  • fabs
    10
    fabs
    Mitglied
    Reaktionen
    41
    Punkte
    1.046
    Beiträge
    197
    • 25. Januar 2009 um 15:17
    • #4

    Edit/Umformuliert: Autsch, sowas sollte nicht sein. Ob die auch DDL-Statements zulassen?

    Und nochmal edit: Die geben sogar DB-Fehlermeldungen aus. Hat ihnen schon wer geschrieben?

    2 Mal editiert, zuletzt von fabs (25. Januar 2009 um 15:26) aus folgendem Grund: zu böse

  • Xonic
    4
    Xonic
    Mitglied
    Punkte
    115
    Beiträge
    21
    • 25. Januar 2009 um 16:22
    • #5

    also ich fands nicht zu böse :ausheck:

    Buyit useit breakit fixit trashit changeit mail upgradeit chargeit pointit zoomit pressit snapit workit quick eraseit
    writeit getit pasteit saveit loadit checkit quick rewriteit plugit playit burnit ripit dragit dropit zip unzipit lockit fillit
    callit findit viewit codeit jam unlockit surfit scrollit pauseit clickit crossit crackit switch updateit nameit readit tuneit
    printit scanit sendit fax renameit touchit bringit payit watchit turnit leaveit start formatit.

  • Sandybutt
    8
    Sandybutt
    Mitglied
    Reaktionen
    4
    Punkte
    554
    Beiträge
    99
    • 25. Januar 2009 um 16:43
    • #6
    Zitat von pchris

    Selbst ausgetüftelt ?

    Gemeinsam mit 2 Kollegen. Security VU sei Dank. :)

    Zitat von fytzi

    cool, danke für den Link!

    Gibts sonst noch irgendwelche netten Infos, die man aus der DB auslesen kann? :winking_face:

    Der User, der die Abfrage ausführt, hat leider nur sehr beschränkte Rechte, andere Tabellen abfragen ist leider nicht drin. Und über ein Update hab ich gar nicht nachgedacht. :)

    "I don't think that Debian can really compete with Gentoo. Sure it might be okay, but when it comes to dependencies, you probably are still going to have to get them all on your own. Or is there something like portage in the Debian world as well?"

  • b_evil
    1
    b_evil
    Mitglied
    Punkte
    5
    Beiträge
    1
    • 25. Januar 2009 um 20:20
    • #7
    Zitat von Sandybutt

    Gemeinsam mit 2 Kollegen. Security VU sei Dank. :)
    Der User, der die Abfrage ausführt, hat leider nur sehr beschränkte Rechte, andere Tabellen abfragen ist leider nicht drin. Und über ein Update hab ich gar nicht nachgedacht. :)

    update wird vermutlich nicht gehen, weil man in ein select nicht einfach so dml-statements einbauen kann. die rechte hätte der user aber vermutlich (glaube nicht, dass die webseite mehrere user für getrennte schreib- und lesezugriffe hat - vor allem wenn er "topmodel1" heißt)

    wegen zugriff auf andere tabellen: aus der fehlermeldung kann man sehen, dass ein typo3 (alpha :omg:) verwendet wird - wenn man sich mit den tabellen davon auskennt, kann man sicher mehr auch abfragen

    auf die mysql-datenbank hat er keinen zugriff, allerdings auf information_schema glaube ich schon (allerdings gabs da ein collation-problem, daher nicht weiter verfolgt)

    hf


    /edit: vielleicht kann man dml-statements absetzen, wenn man die query so umbauen würde:
    select blabla <injectioncode> orderby bla
    auf
    select blabla; dml zeug; select alibisqlcode orderby bla

    hängt davon ab, ob das im php geht, in einem mysql-command mehrere statements abzusetzen - bin grad zu faul, das auszuprobieren

    allerdings mache ich sowas grundsätzlich nicht - nicht einmal bei der seite :winking_face:

    2 Mal editiert, zuletzt von b_evil (25. Januar 2009 um 20:24)

  • pchris
    8
    pchris
    Mitglied
    Reaktionen
    1
    Punkte
    571
    Beiträge
    110
    • 25. Januar 2009 um 22:05
    • #8
    Zitat von b_evil


    allerdings mache ich sowas grundsätzlich nicht - nicht einmal bei der seite :winking_face:

    Da stimme ich dir zu. :winking_face:

    "Thou shalt not follow the NULL pointer, for chaos and madness await thee at its end."

  • beefy
    13
    beefy
    Mitglied
    Reaktionen
    18
    Punkte
    1.683
    Beiträge
    304
    • 26. Januar 2009 um 11:42
    • #9
    Zitat von b_evil

    vielleicht kann man dml-statements absetzen, wenn man die query so umbauen würde:
    select blabla <injectioncode> orderby bla
    auf
    select blabla; dml zeug; select alibisqlcode orderby bla

    hängt davon ab, ob das im php geht, in einem mysql-command mehrere statements abzusetzen - bin grad zu faul, das auszuprobieren

    Geht eh nicht:

    Zitat von http://de.php.net/mysql_query

    mysql_query() sends a unique query (multiple queries are not supported) to the currently active database (...)

    Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?

  • fytzi
    6
    fytzi
    Mitglied
    Reaktionen
    9
    Punkte
    329
    Beiträge
    61
    • 26. Januar 2009 um 11:48
    • #10
    Zitat von beefy

    Geht eh nicht:


    Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?

    Die Kandidaten haben alle einen sehr strengen Vertrag unterschreiben müssen. Wenn Puls4 herausbekommt, dass jem. Informationen herausgegeben hat, müssen sie zahlen.
    Deshalb glaube ich nicht, dass die Medien schon genau wissen, wer wann rausfliegt. Probieren könntest du es also (wenn du eine Zeitung findest, die für diese Infos Geld bezahlt).

    Du solltest aber schnell sein. Hab heute erfahren, dass nächste Woche am Donnerstag schon das Finale sein soll ... (deshalb zeigen sie es jetzt auch Montag u. Donnerstag).

    "I would love to change the world, but they won't give me the source code "

  • beefy
    13
    beefy
    Mitglied
    Reaktionen
    18
    Punkte
    1.683
    Beiträge
    304
    • 26. Januar 2009 um 12:10
    • #11
    Zitat von fytzi

    Deshalb glaube ich nicht, dass die Medien schon genau wissen, wer wann rausfliegt.

    Ich glaub ehrlich gesagt schon; in der Branche wird sich sowas ja kaum geheimhalten lassen (die Dreharbeiten sind ja wohl schon einige Tage lang vorbei). Und so oder so, hast recht, die naechste Folge wird eh schon heut abend ausgestrahlt. Naja, whatever.

  • fabs
    10
    fabs
    Mitglied
    Reaktionen
    41
    Punkte
    1.046
    Beiträge
    197
    • 26. Januar 2009 um 12:39
    • #12
    Zitat von beefy

    Schoen rausgefunden jedenfalls. Glaubt ihr koennte man die Informationen um gutes Geld an Zeitungen verkaufen oder wissen die sowieso alle schon laengst ueber noch nicht ausgestrahlte Episoden bescheid?


    Sollte man ihnen nicht eher eine Mail schreiben und sie auf diesen sicherheitstechnischen Wahnsinn aufmerksam machen? :sudern:

  • beefy
    13
    beefy
    Mitglied
    Reaktionen
    18
    Punkte
    1.683
    Beiträge
    304
    • 26. Januar 2009 um 12:41
    • #13
    Zitat von fabs

    Sollte man ihnen nicht eher eine Mail schreiben und sie auf diesen sicherheitstechnischen Wahnsinn aufmerksam machen? :sudern:

    Statt diesem Post haettest du auch die Mail schreiben koennen :winking_face:

  • fabs
    10
    fabs
    Mitglied
    Reaktionen
    41
    Punkte
    1.046
    Beiträge
    197
    • 26. Januar 2009 um 13:02
    • #14
    Zitat von beefy

    Statt diesem Post haettest du auch die Mail schreiben koennen :winking_face:


    Würde ich auch machen, wenn diejenigen, die das gefunden haben, es noch nicht getan haben und auch nicht die Absicht haben, es zu tun. Deshalb hab ich in einem Post weiter oben auch schon gefragt, ob das bereits geschehen ist. Nach dem, was ein Gast in Gesellschaftliche Spannungsfelder der Informatik bei Prof. Purgathofer erzählt hat, reicht das Spektrum von Reaktionen auf solche Nachrichten von Drohungen bis zu geldwerten Belohnungen (oder auch ersteres gefolgt von zweiterem, nachdem man sich an höhere Stellen oder die Presse gewandt hat :) ). Hier wird wohl eher weder das eine noch das andere Extrem eintreten, dafür ist das wohl zu unwichtig, aber erstmal liegt es imho an Sandybutt und seinen Kollegen, weil es ja auch ein gewisser Erfolg ist, den sie für sich beanspruchen können.

  • Wolfibolfi
    37
    Wolfibolfi
    Mitglied
    Reaktionen
    186
    Punkte
    14.936
    Beiträge
    2.942
    • 26. Januar 2009 um 13:23
    • #15

    Irgendwer dort googelt sicher mal nach Austria's next Topmodel, bis dahin ist dieser Thread wahrscheinlich der erste Hit. Und dann wissen sies.:shinner:

    In einen FBO rendern ist wie eine Schachtel Pralinen - man weiß nie, was man kriegt.

  • Gex13
    3
    Gex13
    Mitglied
    Punkte
    45
    Beiträge
    9
    • 26. Januar 2009 um 13:28
    • #16

    Du findest in einem MMORPG einen Exploit. Was tust du?
    [ ] Ich nutze ihn aus.
    [ ] Ich melde ihn dem Hersteller.
    [x] Ich teste erstmal ein paar Wochen, ob es wirklich ein Exploit ist :winking_face:

  • clairegrube
    19
    clairegrube
    Mitglied
    Reaktionen
    83
    Punkte
    3.923
    Beiträge
    756
    • 26. Januar 2009 um 16:19
    • #17

    Der mdk solls an die 'Heute' schicken - der kennts wenigstens schon :shinner:

    edit: Dann sind die Österreicher/Wiener auch nicht so verwirrt, dass es mehr Leute gibt die was können :winking_face:

    scheitern als chance

  • Green Mamba
    8
    Green Mamba
    Mitglied
    Reaktionen
    1
    Punkte
    591
    Beiträge
    116
    • 26. Januar 2009 um 17:19
    • #18

    lol nice work. da lohnts sich, die "härtere" security-VL zu machen :)

    clairegrube: welchen thread sprichst du denn an? die suchfunktion nach heute hilft nicht sehr :frowning_face:

  • clairegrube
    19
    clairegrube
    Mitglied
    Reaktionen
    83
    Punkte
    3.923
    Beiträge
    756
    • 26. Januar 2009 um 18:23
    • #19

    Den hier - der Heute-Artikel ist leider nicht mehr online :winking_face:

    scheitern als chance

  • Sandybutt
    8
    Sandybutt
    Mitglied
    Reaktionen
    4
    Punkte
    554
    Beiträge
    99
    • 26. Januar 2009 um 19:26
    • #20

    Schad, jetzt haben sie's gefixt. :frowning_face:

    "I don't think that Debian can really compete with Gentoo. Sure it might be okay, but when it comes to dependencies, you probably are still going to have to get them all on your own. Or is there something like portage in the Debian world as well?"

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!

Benutzerkonto erstellen Anmelden

Rechtliches

Impressum

Datenschutzerklärung