LINUX.ORG.RU

Я поломав ЛОР

 ,


1

1

Я всего лишь хотел посмотреть, за что забанили метапрога, а оно сломалося: https://www.linux.org.ru/forum/development/16803006/1

PreparedStatementCallback; SQL [SELECT * FROM (SELECT DISTINCT ON(id) * FROM (SELECT t.userid as author, t.id, lastmod, t.stat1 AS stat1, g.id AS gid, g.title AS gtitle, t.title AS title, comments.id as cid, comments.userid AS last_comment_by, t.resolved as resolved,section,urlname,comments.postdate as comment_postdate, sections.moderate as smod, t.moderate, 
...

К сожалению, произошла исключительная ситуация при генерации страницы.

Произошла непредвиденная ошибка. Администраторы получили об этом сигнал.
★★★★★

Администраторы получили об этом сигнал, не сцы. Но зато теперь каждый, зашедший в эту тему и прошедший по ссылке, сможет им отправить ещё этих сладких сингалов, да выпить чаю.

cocucka ★★★★☆
()
Последнее исправление: cocucka (всего исправлений: 1)
Ответ на: комментарий от cocucka

Администраторы получили об этом сигнал, не сцы

Мы в своих проектах так обычно пишем чтобы пользователь не паниковал. Внутри всё идет в /dev/null

PPP328 ★★★★★
() автор топика

Метапрог умер, но дело его живее всех живых!

burato ★★★★★
()
Ответ на: комментарий от PPP328

Не, тут реально почта приходит, вопрос только в том, читает ли её макском

cocucka ★★★★☆
()
Ответ на: комментарий от Psilocybe

У тебя нет доступа к логам, дурачок :) А вот в исходники залезть и починить ты вполне можешь, информации достаточно.

cocucka ★★★★☆
()
Последнее исправление: cocucka (всего исправлений: 1)

За тред с названием «Путин х...», вернется после СВО, когда все уладится.

MOPKOBKA ★★★
()

Теперь, в рамках программы Баунти — райское наслаждение, тебе полагается вознаграждение в миллион скора.

urxvt ★★★★★
()

Урл битый, после номера темы слэш лишний и цифра какая-то.

А, оказывается можно фильтровать темы по дате

https://www.linux.org.ru/forum/linux-org-ru/2023/1
(если без code то ссылка превращается в что-то другое).

А у тебя урл на темы из раздела development за январь 16803006 года. Считаю что это баг в базе данных что запрос падает. Дата вполне корректная.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 5)
Ответ на: комментарий от maxcom

Будет как-то чиниться? Несмотря на то что ЛОР опершкворц - это плохо, что полное содержимое SQL вываливается наружу, там можно будет очень легко и инъекцию подобрать

PPP328 ★★★★★
() автор топика

По-моему это фича,а не баг.

Dog ★★★
()

Я поломав ЛОР

поломав

Поломахъ? Поломавѣ это, вроде, аорист двойственного числа.

t184256 ★★★★★
()
Ответ на: комментарий от PPP328

что полное содержимое SQL вываливается наружу, там можно будет очень легко и инъекцию подобрать

А прочитать исходники и оттуда «подобрать инъекцию» не проще будет?

theNamelessOne ★★★★★
()
Ответ на: комментарий от theNamelessOne

Я похож на мамкиного какера?

и оттуда «подобрать инъекцию» не проще будет?

Это другой подход. В исходниках не видно итогового запроса. А тут его выбрасывают на страницу.

PPP328 ★★★★★
() автор топика
Ответ на: комментарий от PPP328

Что мешает запустить исходники на своей машине и тестировать не только этот запрос, но и остальные, чтобы добыть больше инфы для инъекций?

mydibyje ★★★
()
Ответ на: комментарий от mydibyje

То что это требует мозгов, а у скрипт-киддисов их нет.

PPP328 ★★★★★
() автор топика
Ответ на: комментарий от theNamelessOne

Думайте что хотите, поднять копию LORа не задача 5 минут. Плюс его надо забить данными, настроить доступы к базам. Это не задача для школьника.

PPP328 ★★★★★
() автор топика
Ответ на: комментарий от PPP328

Я не про поднятие ЛОРа, я про

полное содержимое SQL вываливается наружу, там можно будет очень легко и инъекцию подобрать

theNamelessOne ★★★★★
()
Ответ на: комментарий от theNamelessOne

Мой посыл исключительно в том, что в результате мы имеем уже скомпилированный SQL, который можно динамически отлаживать (подставляя разные значения и нажимая одну кнопку), а можно скормить ссылку какой-нибудь херне что сейчас скипткиддисы используют, да даже банальному курлу, что будет в цикле перебирать разные вариации конца ссыли.

Просто скачав исходники вы не увидите, куда и как подставляются те или иные куски ссылки.

PPP328 ★★★★★
() автор топика
Ответ на: комментарий от maxcom

Кривая ссылка, получился запрос на архив форума за январь 16803006 г.

Опубликовал бы уже архивы будущего, интересно ведь почитать.

Tigger ★★★★★
()
Ответ на: комментарий от PPP328

Мой посыл исключительно в том, что в результате мы имеем уже скомпилированный SQL, который можно динамически отлаживать (подставляя разные значения и нажимая одну кнопку),а можно скормить ссылку какой-нибудь херне что сейчас скипткиддисы используют, да даже банальному курлу, что будет в цикле перебирать разные вариации конца ссыли.

Ну и что? SQL-инъекции-то при чём тут?

theNamelessOne ★★★★★
()
Ответ на: комментарий от theNamelessOne

Мы друг друга не понимаем.

PPP328 ★★★★★
() автор топика
Ответ на: комментарий от Tigger

Да ничего там нового. Физики будущего выбирают Slackware 16, которая вот только вышла, веб почти не тормозит, а за пределами GNOME на wayland всё еще нельзя записывать экран.

PPP328 ★★★★★
() автор топика
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.