elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 05:55  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits
| | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | |-+  [RETO] Sql injection
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: [RETO] Sql injection  (Leído 1,783 veces)
cur3n79

Desconectado Desconectado

Mensajes: 3


Ver Perfil
[RETO] Sql injection
« en: 29 Enero 2011, 19:07 »

En la pagina http://www.laweb.com/video_details.php?id=43 pide un código para poder ver el video completo, he intentado hacer un ataque por sql injection y conseguido que falle y me muestre información de la select que ejecuta pero no he conseguido ver el video.

El error que consigo que me usando 'or 1=1 -- es:

Fatal error: mysql error: [1064: You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '43'' at line 1] in EXECUTE("SELECT * FROM video_files as vf LEFT JOIN access_code_video as acv ON vf.file_id=acv.video_id where acv.access_code ='' or 1=1 --' and acv.video_id='43'") in /var/www/vhosts/mywaxing.com/httpdocs/application/components/NADOdb/NADOdb.php on line 706

Alguien me puede echar una mano?
« Última modificación: 12 Febrero 2011, 19:09 por Novlucker » En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: [RETO] Sql injection
« Respuesta #1 en: 5 Febrero 2011, 18:28 »

Es una iSQL Blind. Te dejo una pista...

Base de datos: mywaxing_site
En línea

---
cur3n79

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Re: [RETO] Sql injection
« Respuesta #2 en: 12 Febrero 2011, 11:02 »

Muchas gracias por la respuesta pero sigo en las mismas, he buscado informacion sobre iSql Blind y no he encontrado nada, solo de "Sql Blind" que viene a ser lo mismo que el Sql injection no?

No se como has conseguido saber el nombre de la base de datos ni como eso me puede ayudar, ya que el único código que puedo insertar es en una select.

Dame mas pistas por favor  :)

Muchas gracias
En línea
xassiz~


Desconectado Desconectado

Mensajes: 428



Ver Perfil WWW
Re: [RETO] Sql injection
« Respuesta #3 en: 12 Febrero 2011, 14:24 »

iSql Blind = Inyección SQL a ciegas

Da igual cómo lo busques, el caso es que es un tipo de ataque en el que como no arroja datos tienes que hacer comparaciones, los resultados solamente serán booleanos.


Saludos!
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
RSA - reto
Desafíos - Wargames
3l-€kTr4 4 2,024 Último mensaje 12 Marzo 2005, 12:58
por Unravel
reto en VB6
Ingeniería Inversa
ellolo 1 729 Último mensaje 15 Abril 2005, 10:03
por UnpaCker!
Reto
Bugs y Exploits
Blakord 9 1,223 Último mensaje 2 Julio 2005, 03:18
por BenRu
[SQL INJECTION] ¿Me ayudas en un reto? (Abierto) « 1 2 »
Nivel Web
ZaPa 21 4,772 Último mensaje 20 Marzo 2010, 14:56
por tragantras
CAST EXEC en sql injection(Automated Sql Injection)
Nivel Web
EvilGoblin 2 1,959 Último mensaje 11 Julio 2010, 22:25
por EvilGoblin
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines