mySQL zugriff über Umweg



  • Hiho!
    Ich habe Webspace bei einem Freehoster. Dieser erlaubt es leider nicht, mit einem Fremdprogramm auf seinen mySQL Server zuzugreifen. Aus diesem Grund möchte ich mir eine PHP Seite basteln, womit mein Bot nun doch die Möglichkeit haben soll, auf den mySQL server zuzugreifen.

    Wenn ich die SQL injection sicherheitslücke ausnutze, sollte es zumindest schonmal möglich sein etwas in die Datenbank einzutragen oder zu löschen. Wie schaff ich es aber nun an einen Webserver den Adress string zu schicken? Ich möchte mein Programm so tun lassen, als sei es ein Webbrowser und z.B. folgende Seite aufruft:
    www.freehoster.de/umweg.php?'+INSERT+INTO+Benutzer+(Name,+Alter+Ort)+VALUES+('Heinz',+'20',+'Berlin' )+--

    Die frage ist, wie setze ich diesen HTTP request ab? Besser wäre natürlich, wenn ich sogar POSTS absetzen könnte. Weiß jemand von euch wie es geht?



  • bin mir nicht sicher, ob es sinnvoll ist, gegen die auflagen deines hosters zu agieren.



  • selbst wenn du es schaffst ^^ fuer was ?

    Die mysql DB per hand pflegen mit solchen aufrufen ? bei jedem aufruf 20 sek aufs script warten ?
    Automatisiert wird das mit keiner shell / interpreter laufen, die werden dich alle mit timeouts begluecken ^^

    Ich versteh schon den "trieb" nativ auf die mysql DB draufzukommen. Aber gemanagter webspace und dann mittels script ist definitiv der falsche weg ^^ besorg dir nen rootserver (virtuell oder decidiert)

    Aber zum thema ... gabs nich mal nen perl/java was weiss ich applet, was einem ne console emuliert hat .... vielleicht sind deine user ned abgesichert und du bekommst die shell durch so nen script durch ^^

    Aber mit deinen kriminellen energien mag ich nix zu schaffen haben ^^

    Ciao ...



  • kriminelle energien... pah!
    Ich habe einen Chatbot für ein Spiel geschrieben. Der Bot soll halt in die mySQL datenbank eintragen, wer momentan online ist, damit es auf meiner Webseite angezeigt werden kann.

    Da ich den mySQL server nicht ausschließlich für den Bot nutze und eine Webseite auf dem Server laufen hab, wird es mein hoster schon dulden. Außerdem ist es nicht illegal, da ich nur einen link aufrufe. Den eintrag in die Datenbank lasse ich vom PHP script machen. Mit der SQL injection war ne spinnerei, ist aber unnötig da ein normaler linkaufruf viel einfacher ist.

    Die sperre ist eigentlich nur dafür da, damit man den mySQL server nur für die Seite benutzt und nicht für seine eigenen zwecke missbraucht.
    Alles was der Bot tun soll, ist so einen http request abzuschicken: (www.freehoster.de/meineseite.php?name=Horst&Alter=21&ort=Berlin)

    quasi genau das, was ein webbrowser tut wenn man die adresse eingegeben hat und auf enter drückt. Ich könnte jetzt mit einem Packet editor schauen wie das geht und über einen socket ne direktverbindung herstellen und 1:1 die daten senden. Ich denke aber mal, dass es da eine bessere Lösung gibt!?



  • gibt es
    aber nicht mit standart c++ sondern mit der api deines OS'
    d.h.

    windows -> winsock (WinAPI-Forum)
    linux -> Linux Forum



  • Ich denke aber mal, dass es da eine bessere Lösung gibt!?

    erste frage:
    was fuer scripts darfst du denn einbinden ? hasst du vollen zugang da, oder ist das auch eingeschrankt ?

    Ich möchte mein Programm so tun lassen, als sei es ein Webbrowser und z.B. folgende Seite aufruft:
    www.freehoster.de/umweg.php?'+INSERT+INTO+Benutzer+(Name,+Alter+Ort)+VALUES+('Heinz',+'20',+'Berlin' )+--

    Klar iss sowas moeglich...

    Schau dir die Doku von HTTP requests an, POST und GET befehl ... befreunde dich mit parser aller art ... und schon isses kein problem mehr.

    wie man POST und GET absetzt, dazu gibts auch ne RFC .... und paar libs die das fuer dich tun koennten (QT z.b.)

    Ich befuerchte aber, das deine Scripts so limitiert sind, das es nich hinbekommen wirst. sonst koennt man ja mit nem eigentlich simplen script ne mysql db ueber den http port wrappen und dem anbieter den langen daumen zeigen ^^

    Ciao ...


Anmelden zum Antworten