[Решено] Реально ли получить доступ к ФТП если есть root mysql?
Концептуально (если нет незакрытых уязвимостей) нельзя.
Там впринципе есть пхп файлы, которые используют базу скл.
Там впринципе есть пхп файлы, которые используют базу скл.php-скрипты используют базу, а не наоборот.
ужно получить доступ к файлам на сервере unix. Это вообще реально?если файлы текстовые, можно попробовать load data infile
http://dev.mysql.com/doc/refman/5.1/en/string-functions.html...
типа делаешь блоб и вперед...
если конечно у демона мускула есть соотв. права на чтение и он не в chroot и правильная фаза луны...
А загрузить нужно как раз шелл?
SELECT order_id,product_name,qty
FROM orders
INTO OUTFILE '/tmp/orders.txt'
надо сделать таблицу с колонкой типа BLOB и загрузить в нее данные из файла при помощи функции update и магии load_file
mysql> UPDATE t
SET blob_col=LOAD_FILE('/tmp/picture')
WHERE id=1;
Читаешь сначала директории вебсайта как файлы, потом читаешь файлы по именам из содержимого, ищешь версии софта, забиваешь их в CVE и смотришь.
ещё кстати бывает, что файл фтп-сервера с юзернеймами и паролями на хостинге стоит отдельно и бекапится с правами на чтение у всех
Просто изменил в настройках форума тупо запрет на загрузку php файлов
может еще и порутаешь? покажи вывод `uname -a`
Оставить комментарий
culturolog
Post deleted byесть рутовый доступ к mysql
нужно получить доступ к файлам на сервере unix. Это вообще реально?