TGViewer
Заметки Слонсера Заметки Слонсера @slonser_notes · 3.03K subscribers
Post #922 13.9K
Осознал что не все подписаны на меня в соц сети Илона Маска, поэтому возможно буду дублировать сюда некоторые посты
На выходных нашел SQLi в PostgreSQL приложении. Обычно я не пишу про такие находки, но этот случай показался достаточно интересным.

Инъекция была path-based (/api/v2/.../INJECTION_POINT/...), и путь не url декодился. Пробелы, слеши, кавычки и скобки приводили к 400 Bad Request.

Придумал обход используя dollar-quoting синтаксис PostgreSQL:

$$0$$OR-0-$$0$$NOTNULL


Как PostgreSQL это парсит:
1. $$0$$ - dollar-quoted строка, автоматически каститься в integer
2. OR - логический оператор
3. -0-$$0$$ - арифметическое выражение
4. NOTNULL - проверка на null (вернет true)

Для этого payload нужны всего два не alphanumeric символа: $ и - (минус можно заменить на +).

Может быть полезно для обхода WAF (например, Cloudflare это не блокирует) или при похожих ограничениях на символы.
  • 👍 59
  • 🔥 26
  • ❤ 7
More from @slonser_notes
  1. Aug 9, 2026https://portswigger.net/research/css-the-bomb-inside-your-inbox Очень классный ресерч от G…
  2. Jul 4, 2026Наконец-то гугл запатчили багу которую мы сдавали ещё в ноябре прошлого года Наверное сама…
  3. May 26, 2026Во время конфаба записали подкастик Наверное откровений там не найдете, но послушать пока…
  4. Mar 19, 2026Хороший пост про ИИ от Петра Уварова (известный вам по ББ ВК, да он завел канал в MAX Tele…
  5. Mar 4, 2026Приходите послушать меня -_+
  6. Mar 4, 2026VK Security Confab для: Bug Bounty edition — уже 19 марта 🔥 Соберёмся офлайн, чтобы обсуд…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →