elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 05:37  


Tema destacado: Sigue las noticias más importantes de elhacker.net en ttwitter!

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  Consulta sobre vulnerabilidad para SQL Injection
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Consulta sobre vulnerabilidad para SQL Injection  (Leído 3,162 veces)
druppy

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Consulta sobre vulnerabilidad para SQL Injection
« en: 15 Diciembre 2010, 21:28 »



He estado buscando la posibilidad de hacer una inyección SQL sobre sitios con cierto grado de seguridad, específicamente los que ponen error 406 + error 404.
Entiendo que el programa detecta un intento de manipulación por inserción de querys. Busqué pero sólo encontre un blog con un bypass que no funcionó:

Código:
-1 /*!union*/ select 1,2,3,4,5,6,7.... --

El sitio es:

Código:
http://www.adictosaltrabajo.com/detalle-noticia.php?noticia=-1+union+select+1--

Pero independiente de eso, mi pregunta es la siguiente;
¿Existe alguna manera o procedimiento para saltar esta barrera de seguridad, o simplemente no es posible realizar la inyección SQL y debiera buscar otro tipo de vulnerabilidad?

Muchas gracias de antemano.
« Última modificación: 15 Diciembre 2010, 21:35 por druppy » En línea
Edu


Desconectado Desconectado

Mensajes: 1.082


Ex XXX-ZERO-XXX


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #1 en: 15 Diciembre 2010, 23:54 »

busca otra vulnerabilidad, para q se pueda en sql i ,tiene q aparecer algun error de sql xD
En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #2 en: 16 Diciembre 2010, 02:45 »

No necesariamente se necesita que aparezca un error del MySQL para que pueda ser iSQL.
En línea

---
druppy

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #3 en: 16 Diciembre 2010, 02:58 »

Independiente de la página, pensando en el mejor de los casos de que existiera un error del DBMS, ¿es posible saltarse el error 404 y 406?
Tengo entendido que estos son mecanismos de seguridad, y lo pregunto por si tuviera la oportunidad de implementar estas paginas de error frente a querys inyectadas contra mi propia página, quiero saber si me puedo sentir 90% tranquilo de que estoy seguro con este sistema de páginas de error.
En línea
volteo0101

Desconectado Desconectado

Mensajes: 27


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #4 en: 27 Diciembre 2010, 11:31 »

busca otra vulnerabilidad, para q se pueda en sql i ,tiene q aparecer algun error de sql xD

hay administradores que desactivan en el php.ini unas lineas para que el sql en caso de error no los devuelva, en ese caso surgen la blind sql inyect. xD
creeria que no vas a poder hacer el mysql inyection,el error 404 sale cuando el servidor no encuentra la pagina que solicitas con la consulta http
« Última modificación: 27 Diciembre 2010, 11:33 por volteo0101 » En línea
z00mbi3XDaps00n

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #5 en: 10 Agosto 2011, 21:32 »

Hola amigo, espero que aun te sirva que te responda el tema :) pero pues creo que la solución es engañar el sistema de filtrado mira he intendado esto y ya no da el error 406:

Código:
http://www.adictosaltrabajo.com/detalle-noticia.php?noticia=-1+un/**/ion+/*!select*/+1--

Espero te sirva, saludos desde México :)  :P

En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #6 en: 10 Agosto 2011, 22:14 »

A eso si mal no recuerdo se le llama IDS's (Sistemas de Detección de Intrusos).
Más información: :http://alguienenlafisi.blogspot.com/2011/07/una-inyeccion-bastante-especial.html {RECOMENDADO}
En línea

---
madpitbull_99
Moderador Global
***
Desconectado Desconectado

Mensajes: 1.898



Ver Perfil WWW
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #7 en: 10 Agosto 2011, 22:36 »

Introducción a los Web Application Firewalls (WAF).

Va de lo mismo, firewalls para aplicaciones web, seguramente por eso te salga ese error.


PD: Acabo de ver la fecha del post. ¿Porque respondéis a estos temas?
« Última modificación: 10 Agosto 2011, 22:50 por madpitbull_99 » En línea



«Si quieres la paz prepárate para la guerra» Flavius Vegetius

[Taller]Instalación/Configuración y Teoría de Servicios en Red
MauroMasciar


Desconectado Desconectado

Mensajes: 441


le schizophrène


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #8 en: 10 Agosto 2011, 22:43 »

Hola amigo, espero que aun te sirva que te responda el tema :) pero pues creo que la solución es engañar el sistema de filtrado mira he intendado esto y ya no da el error 406:

Código:
http://www.adictosaltrabajo.com/detalle-noticia.php?noticia=-1+un/**/ion+/*!select*/+1--

Espero te sirva, saludos desde México :)  :P



No lo creo...
Citar
« Respuesta #4 en: Diciembre 27, 2010, 06:31:37 »
En línea

Muchas veces nos sentimos traicionados, cuando ciertas variables no obtienen el valor que deseábamos...
z00mbi3XDaps00n

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #9 en: 11 Agosto 2011, 00:51 »

Si lo mismo supuse. Pero por si alguien se topara con el tema tendria alguna respuesta esperanzadora :) gracias x el link de la pagina la leere.  saluedos :)
En línea
MauroMasciar


Desconectado Desconectado

Mensajes: 441


le schizophrène


Ver Perfil
Re: Consulta sobre vulnerabilidad para SQL Injection
« Respuesta #10 en: 11 Agosto 2011, 00:55 »

Si lo mismo supuse. Pero por si alguien se topara con el tema tendria alguna respuesta esperanzadora :) gracias x el link de la pagina la leere.  saluedos :)

Supongo que si, MUCHISIMAS veces son la que busco en Google y encuentro post que por ahi no responden mis dudas por que por ahi ni se la respondieron al que pregunto hace dos años atras...

Saludos ^^
En línea

Muchas veces nos sentimos traicionados, cuando ciertas variables no obtienen el valor que deseábamos...
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Existe vulnerabilidad SQL injection en este codigo?
Hacking Básico
Dyno 3 914 Último mensaje 20 Abril 2004, 14:29
por Dyno
Una consulta sobre Red Hat para x86....
GNU/Linux
tomcat 2 369 Último mensaje 6 Agosto 2004, 14:15
por Mr. Cronck
Vulnerabilidad crítica y muy peligrosa con la técnica “SQL injection”
Noticias
Axus 0 299 Último mensaje 10 Enero 2008, 21:47
por Axus
Vulnerabilidad Tuenti (SQL Injection)
Nivel Web
CarLiLlooo 1 1,513 Último mensaje 1 Diciembre 2009, 19:52
por xassiz_
CONSULTA: Vulnerabilidad VBulletin
Hacking Avanzado
Pabloxxx 9 1,461 Último mensaje 15 Julio 2011, 22:41
por Pabloxxx
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines