elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
29 Mayo 2012, 10:41  


Tema destacado: Nueva página de elhacker.net en Google+ Google+

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad
| | |-+  Desafíos - Wargames
| | | |-+  WarZone (Moderador: sirdarckcat)
| | | | |-+  Hack-Web_SQLi I
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Hack-Web_SQLi I  (Leído 7,110 veces)
javidekai

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Hack-Web_SQLi I
« en: 23 Junio 2007, 04:11 »

¿Alguien me puede echar una manita con la SQL Injection I?

He comprobado que para el User admite un maximo de 5 caracteres, y para la Password un maximo de 10.

Sabiendo esto he intentado bastantes inyecciones, pero ninguna ha dado resultado:

User:admin / Password:' OR ''='
User:admin / Password:' OR 1=1
User:admin / Password:' OR 1='1
.....

Se me ocurrio otra opcion, dejar la password vacia, y hacer la inyeccion en el User, pero la caja de texto del User solamente admite 5 caracteres, por lo que he enviado la consulta escribiendo la URL directamente:

http://warzone.elhacker.net/sqli/sqlii.php?user=admin' /*
http://warzone.elhacker.net/sqli/sqlii.php?user=admin' or 1='1
http://warzone.elhacker.net/sqli/sqlii.php?user=admin' or 1%3d'1

Tampoco asi ha funcionado...
Una ayudita, por favor.



En línea
sirdarckcat
Troll Buena Onda y
Moderador
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Hack-Web_SQLi I
« Respuesta #1 en: 23 Junio 2007, 04:52 »

solo te puedo ayudar diciendote que puedes hacer que el campo de user y de password acepten mas caracteres.

Saludos!!


En línea

javidekai

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Hack-Web_SQLi I
« Respuesta #2 en: 24 Junio 2007, 03:04 »

Gracias Sirdarckcat, en mi desesperacion estaba probando inyectando codigos SQL mucho mas complejos que el que ha funcionado.
Por cierto, no he podido ver el codigo fuente en PHP, ¿habria alguna forma de haberlo conseguido?

Al final de todo esto he sacado algo positivo: He leido 1 documento sobre SQL Injection muy bueno, y he aprendido algunas otras cosillas mas de SQL Injection.

Por cierto, si alguien le hace falta no tiene mas que pedirmelo, aunque es muy facil de encontrar por Google.
En línea
RASED_ONE

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #3 en: 10 Julio 2008, 00:20 »

holas,

bueno se ve que no mucha gente pasa por aqui ya...

ojala me respondan, e quedado un poco colgado con la pista de que se puede hacer q los textfield acepten mas caracteres  :-\

poruqe por mas que pruebo cadenas como las que puso javidekai no logro obtener nada!

ojala me ayuden un poco para entender mas   :)

saludos
En línea
Azielito
no es
CoAdmin
***
Desconectado Desconectado

Mensajes: 9.114


>.<


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #4 en: 10 Julio 2008, 17:49 »

Hay que ver el error, o sea, provocar errores para que te mande a pantalla una cadena que puedas identificar para luego explotar, en realidad es muy facil xD
En línea

7h30n3

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #5 en: 8 Diciembre 2008, 03:19 »

Alguien que me pueda guiar ... ?

logro ver la pagina de errores, luego intento utilizar una cadena donde se iguala el password

AND password=********* (previa conversion) que me da un numero de 10 caracteres.. utilizo esa cadena para el pass... pero no pasa nada.. intente de todo creo.. no se que mas puedo hacer? esa cadena tiene algo que ver con la solucion del problema?
En línea
lotux

Desconectado Desconectado

Mensajes: 77



Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #6 en: 8 Junio 2009, 08:17 »

algunos de los que la han pasado pueden tratar de volver a pasarla para ver si sigue funcionando la prueba, gracias?
En línea

Tomy_93

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #7 en: 2 Diciembre 2009, 21:42 »

Sirdarckcat logre q acepte mas caracteres pero despues nose como continuar algien q la haya pasado me da una manito??

nos vemos gracias
En línea
sirdarckcat
Troll Buena Onda y
Moderador
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #8 en: 3 Diciembre 2009, 03:09 »

la prueba esta de vacaciones...
En línea

Tomy_93

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #9 en: 3 Diciembre 2009, 15:14 »

 :huh: :huh: :huh: :huh: :huh: :huh:
En línea
[Decoded]

Desconectado Desconectado

Mensajes: 229


Creando una teoría híbrida...


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #10 en: 5 Diciembre 2009, 16:36 »

Gracias Sirdarckcat, en mi desesperacion estaba probando inyectando codigos SQL mucho mas complejos que el que ha funcionado.
Por cierto, no he podido ver el codigo fuente en PHP, ¿habria alguna forma de haberlo conseguido?

Al final de todo esto he sacado algo positivo: He leido 1 documento sobre SQL Injection muy bueno, y he aprendido algunas otras cosillas mas de SQL Injection.

Por cierto, si alguien le hace falta no tiene mas que pedirmelo, aunque es muy facil de encontrar por Google.


Dame tu manual de SQL Injection .. Please
En línea

o.O .... o.o ... O.O ... ñ_ñ
YST


Desconectado Desconectado

Mensajes: 963


I'm you


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #11 en: 6 Diciembre 2009, 03:10 »

la prueba esta de vacaciones...

ARREGÑA ÑA PRUEBA!! :xD
En línea



Yo le enseñe a Kayser a usar objetos en ASM
opportunity

Desconectado Desconectado

Mensajes: 46



Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #12 en: 28 Abril 2010, 18:38 »

Ya está activa la prueba?
grace
En línea
sirdarckcat
Troll Buena Onda y
Moderador
***
Desconectado Desconectado

Mensajes: 6.947


Lavando Platos


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #13 en: 28 Abril 2010, 19:20 »

Citar
la prueba esta de vacaciones...

En línea

Aura 2.0

Desconectado Desconectado

Mensajes: 3


Hasta el infinito y más allá


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #14 en: 2 Julio 2010, 00:23 »

Llevaba un buen rato alucinando con el 'No Database Selected', me resultaba demasiado raro asi que menos mal que sucumbí a venir pronto a por pistas!

Sería demasiado pedir que hubiera una nota de aviso en la página de info de la prueba en la WarZone?  Lo digo por si alguien más se encabezona con la prueba sin leer esto, para que no pierdan el tiempo.

Si por algún casual se pone en marcha otra vez agradecería un aviso en este mismo thread  ;)

Saludos
« Última modificación: 2 Julio 2010, 00:28 por Aura 2.0 » En línea
Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines