Foro de elhacker.net

Seguridad Informática => Nivel Web => Mensaje iniciado por: Sp3ctr3 en 26 Julio 2015, 01:43 am



Título: Ayuda para encontrar un Full Path Disclosure
Publicado por: Sp3ctr3 en 26 Julio 2015, 01:43 am
Hola, buen día a todos. Pues eso, he estado buscado por todos lados en un sitio cómo poder obtener la direccion a la raíz del servidor web. En el sitio se encontró una forma de inyectar código SQL siendo root. He intentado con las formas típicas de causar un FPD pero no lo consigo, algunas de ellas son

- Convertir una variable get a array
- Incluir caracteres como !, ' entre otros en el valor de la variable get
- Cookies PHPSESSID
- Mediante una diccionario de rutas comunes usando SQLMap
- Usando nikto para tratar de encontrar alguna cosa que se me este pasando

Tengo información que el servidor afectado es de Microsoft, ya que si se pone la variable @@datadir regresa una dirección en el disco D tipo D:\mysql\data.

Alguno de ustedes conoce alguna otra manera de obtener esta información?

Saludos.


Título: Re: Ayuda para encontrar un Full Path Disclosure
Publicado por: Shell Root en 28 Julio 2015, 05:01 am
A veces esa información se encuentra en donde menos las esperas, me ha pasado mucho y es muy dinamico.

Hablame por M.P! y te ayudo!


Título: Re: Ayuda para encontrar un Full Path Disclosure
Publicado por: Collider en 31 Julio 2015, 19:03 pm
Estimados, tengo el mismo problema que el amigo y he usado los mismos métodos sin resultado exitoso.

Podrían echarme una mano?