• XSS.stack #1 – первый литературный журнал от юзеров форума

Непонятка с PHP скриптом и базой данных

AlexeyII

floppy-диск
Пользователь
Регистрация
14.03.2006
Сообщения
2
Реакции
0
Сначала опишу ситуацию, а потом уже вопросы.
Есть вебсервер провайдера с адресом 234.23.56.165, на нем стоит Apache2 c поддержкой PHP, PHP скомпилирован с поддержкой MySQL, больше никаких баз данных не поддерживается. На веб сервере есть сайт - личный кабинет аккаунтов поьлзователей. Все скрипты написаны на PHP. В одном из файлов указано, что база, с которой работает кабинет находится на 234.23.56.180. Но синтаксис в скриптах указывает на то что используется PostgreSQL, т.е например функция подключения к базе pg_connect(), и по адресу 234.23.56.180 открыт только порт 5432 (что является портом по умолчанию для PostgreSQL).

Я пробовал закачать на сервер скрипт, написанный на PHP для работы с базой PostgreSQL, но после запуска он мне сообщил, что сборка PHP не поддерживает PostgreSQL.

Теперь вопрос: Как такое может быть, если поддержки PostgreSQL нет, а кабинет работает нормально? Что можете посоветовать?
 
Мой те совет попробуй проскань это все CGI-сканером или XSpider'om, на предмет уязвимости. И вобщем что ты хочешь с этого ресурса поиметь?
Но я могу и ошибатся.
 
XSpider'ом сканировал, там открыты только 80-й и 5432-й порты, на вебсервере находится статистика MRTG, на 5432-й как я понял можно подключиться с определенного хоста, с которого разрешен доступ, с остальных он зарубает соединение. Наличие в PHP скриптах одного из файлов include на х.х.х.165 позволило определить имя и пароль для подключения к базе, и то что база находится именно на х.х.х.180 , но как происходит подключение, я не могу понять потому что сам PHP скомпилирован без поддержки postgreSQL.
А поиметь с этого хоста хочу именно эту базу данных, потому как думаю там находятся номера и пинкоду универсальных интернет карт, которые позволяют пользоваться интернет, и звонить по международной связи. Админы провайдера похоже не очень заботятся о безопасности. Потому что я уже год назад поимел с их сервера базу с обычными паролями для доступа и анлимитные аккаунты, в том числе и служебные, которые сосздавались для тестов, но про них забыли. Так до сих пор и пользуюсь.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх