elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Como proteger una cartera - billetera de Bitcoin


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking (Moderador: toxeek)
| | |-+  Hacer una inyección sql pero estando autentificado?
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Hacer una inyección sql pero estando autentificado?  (Leído 3,039 veces)
ukraniano

Desconectado Desconectado

Mensajes: 9


Ver Perfil
Hacer una inyección sql pero estando autentificado?
« en: 1 Noviembre 2013, 21:04 pm »

Hola, habitualmente utilizo havij para hacerlas o sqlmap en backtrack y me va bien.
El problema es que en algunas webs hasta que no te has autentificado no puedes probar con alguna url porque te redirecciona a la pantalla de login. Da error 302.
Mi pregunta es si al inyectar esa url da igual que estés o no autentificado.
En línea

x0bs

Desconectado Desconectado

Mensajes: 29


Ver Perfil
Re: Hacer una inyección sql pero estando autentificado?
« Respuesta #1 en: 2 Noviembre 2013, 20:30 pm »

Supongo que entonces tienes que hacer la inyección manualmente, o intentar que sqlmap ignore la redirección, aunque es poco probable que se pueda inyectar así.
En línea

xustyx

Desconectado Desconectado

Mensajes: 213


Ver Perfil
Re: Hacer una inyección sql pero estando autentificado?
« Respuesta #2 en: 2 Noviembre 2013, 21:11 pm »

Esos programas traen la opción de loguearte. En havij es muy sencillo, ahora mismo no recuerdo exactamente, pero donde pones las opciones te deja cargar las cookies.
En línea

ukraniano

Desconectado Desconectado

Mensajes: 9


Ver Perfil
Re: Hacer una inyección sql pero estando autentificado?
« Respuesta #3 en: 3 Noviembre 2013, 13:51 pm »

No sabía eso, voy a investigar a ver.

EDIT: ya lo conseguí. Para quien quiera saberlo en sqlmap es poniendo además un --cookie "" y dentro la cookie.
Cómo sabemos la cookie? Pues muy fácil, vamos a firefox y creamos un nuevo marcador con el nombre que queramos y en dirección ponemos este pequeño javascript:

javascript:alert(document.cookie);

Ahora si navegamos en cualquier web y presionamos en nuestro marcador nos saltará un alert con el string de nuestra cookie. Ese string será el que pongamos en el campo --cookie "" de nuestro sqlmap.
« Última modificación: 3 Noviembre 2013, 23:59 pm por SagneL » En línea

x0bs

Desconectado Desconectado

Mensajes: 29


Ver Perfil
Re: Hacer una inyección sql pero estando autentificado?
« Respuesta #4 en: 3 Noviembre 2013, 21:43 pm »

Interesante, gracias por el aporte  ;D
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines