elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
26 Mayo 2012, 13:39  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad
| | |-+  Desafíos - Wargames (Moderador: Kasswed)
| | | |-+  Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO  (Leído 2,361 veces)
HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« en: 12 Mayo 2009, 06:03 »

Hola que tal estoy por crear un Lab de inyecciones.

y Aqui les traigo la primera prueba, Traido oviamente de mi país el mas chacal, MEXICO !!!!!

A ver aqui va la prueba, como este server es freehost y no se puede leer information_schema.

es cuestion de que les deje el nombre de las tablas y me tienen que encontrar unos registros.


AQUI VA...

Link de la prueba




8 Puntos el que devuelva los campos con numeros.
5 puntos el que logre sacar el correo de 5 registros.
2 puntos adicionales el que logre sacar otros campos de la misma tabla.
5 puntos el que logre sacar algo lo que sea de otra tabla que este en el servidor.
Vulnerabilidad nueva, 3 puntos.

Los registros que deben encontrar para la respuesta dos es tabla participacion y campo correo.

SU RESPUESTA POR MENSAJE PRIVADO !!!!!

Inyecciones, los campos etc.

Suerte !!!

Alguna duda a: seguridad.php [at] gmail.com

1 lugar .- 3pts WHK - Vulnerabilidad descubierta. (XSS) al comentar.

Este cuadro ira cambiando conforme lo amerite.

Nota: La vulnerabilidad XSS si es del mismo modo que la de WHK no cuenta, tedria que ser en otro lado.
Todo lo demas falta por hacer, mucho suerte a todos.





« Última modificación: 12 Mayo 2009, 21:15 por HansVon » En línea

Darioxhcx


Desconectado Desconectado

Mensajes: 2.149


Ver Perfil
Re: Prueben sus Habilidades de SQL Inyección
« Respuesta #1 en: 12 Mayo 2009, 06:13 »

    
Website Under Review

You see this page, because the system administrator of 000webhost.com is currently checking this website for malicious content. This redirect will be removed once we will finish manually checking all files on this account. As far we check over 100 websites, it can take about 2-4 hours to complete. If you are the owner of this website, you will get email confirmation once it's done. If you are a visitor - please come back later.

taba probado y cuak ._.

saludos


En línea

Freeze.


Desconectado Desconectado

Mensajes: 2.731



Ver Perfil WWW
Re: Prueben sus Habilidades de SQL Inyección
« Respuesta #2 en: 12 Mayo 2009, 06:15 »

Si eso me sucede (a veces) a mi tambien :O
En línea

HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: Prueben sus Habilidades de SQL Inyección
« Respuesta #3 en: 12 Mayo 2009, 06:16 »

Vale queso, ahorita busco un lugar donde montarlo.....

pinche server feo.


Gracias por sus posts.


UN SALUDO A TODOS Y DISCULPEN LAS MOLESTIAS
« Última modificación: 12 Mayo 2009, 06:20 por HansVon » En línea

HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #4 en: 12 Mayo 2009, 07:30 »

Al parecer el Administrador no lo considero como malicioso, y que bueno por que no lo es.

Citar
Your account php.netne.net has been checked and approved by the system administrator. Domain is now active.
We are sorry for inconveniences it may caused and thank you for patience.


SI LES GUSTARIA COLABORAR EN LAS PRUEBAS O SE LES OCURRE ALGUNAS MAS DAFICILES.

Contactenme a seguridad.php@gmail.com

Aclaro que es de vulnerabilidades a nivel WEB no solo SQL inyeccion...
« Última modificación: 12 Mayo 2009, 07:43 por HansVon » En línea

WHK
吴阿卡
Ex-Staff
*
Desconectado Desconectado

Mensajes: 4.113


The Hacktivism is not a crime


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #5 en: 12 Mayo 2009, 09:23 »

Se valen los XSS?  :P
http://php.netne.net/www.lapoliciaquequeremos.org.mx/foro/foro.php?offset=2&id=2&f=1
Path disclosure tampoco?  :P
Citar
Warning: mysql_fetch_row(): supplied argument is not a valid MySQL result resource in /home/a5620731/public_html/www.lapoliciaquequeremos.org.mx/foro/xxxxxxx.php on line xxxx
por la forma en que me lo arroja parece que esto no iba en el wargame  :P

Hay inyecciones sql por todos lados, está entretenido.
Movería este post al foro de wargames pero creo que tiene directa relación con la auditoría WEB asi que mejor lo dejo porque creo que acá podrán aprender varios.

Suerte, saludos.
« Última modificación: 12 Mayo 2009, 09:30 por WHK » En línea

Mi foro Ultra Off-Topics: http://whk.drawcoders.com/foro/

Gracias a todos! Good bye!
HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: Prueben sus Habilidades de SQL Inyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #6 en: 12 Mayo 2009, 21:04 »

Si, De hecho por eso lo postee ahi, para la gente que testee sus hablidades...

Y muy bueno ese XSS ya tengo que realizar el sistema de registro por que ya tienes puntos extra  ;D

a si si si la cague aqui, ese path no deberia de salir....
te agradeceria mucho si me mandaras por MP de donde sacaste ese error...
es que esto yo lo recree y su php.ini tenia el reporting a 0 y ps yo tube que ponerlo a algunos scripts pero no se donde se me fue ese.

por que te confiezo, todo esto esta basado en un pagina real. entre al servidor como root, para el que pase la prueba le envio como es que subi de privilegios desde una simple inyección por que mucha gente cree que que chafa que con una inyeccion solo pueden cambiar el documento si no cuentan con INTO OUTFILE o con el DUMP FILE ni mucho menos con el path.

todas esas vulnerabilidades enrealidad existieron.
menos esa de XSS por que como veras las nuevas versiones escapan los caracteres de las consultas \'id y ps para que fuera mas emocionante hize un anti escape antes de procesar y me afecta a $_GET $_POST y $_REQUEST.

En línea

HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #7 en: 13 Mayo 2009, 05:13 »

Descubri que ya alguien logro pasar la prueba, y por eso ahora le meti un poco de mas nivel asi que try again.
En línea

braulio--
Wiki

Desconectado Desconectado

Mensajes: 889


Imagen recursiva


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #8 en: 13 Mayo 2009, 18:12 »

Esta la prueba off??
Vaya pena
En línea

HardieVon

Desconectado Desconectado

Mensajes: 181


Programming HardCore


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #9 en: 13 Mayo 2009, 22:25 »

mmmm ps yo lo veo normal
En línea

WHK
吴阿卡
Ex-Staff
*
Desconectado Desconectado

Mensajes: 4.113


The Hacktivism is not a crime


Ver Perfil WWW
Re: Prueben sus Habilidades de SQLInyección - YA ESTA ACTIVO DE NUEVO
« Respuesta #10 en: 14 Mayo 2009, 11:17 »

en muchos lados tiene sql inyeccion forzada y en algunos casos es blind, fijate en las variables que pasas por medio de post en especial cuando necesitas registrarte y en el formulario donde dejas los mensajes, en mas de un input aparecen esos errores de mysql y te aparece el tipico cuadrito de error de 000webs xD, intenté un into outfile pero no me dejó.
En línea

Mi foro Ultra Off-Topics: http://whk.drawcoders.com/foro/

Gracias a todos! Good bye!
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Habilidades ...
Foro Libre
wolfbcn 7 634 Último mensaje 30 Junio 2011, 05:01
por .:WindHack:.
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines