elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Recuerda que debes registrarte en el foro para poder participar (preguntar y responder)


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Seguridad
| | |-+  Desafíos - Wargames
| | | |-+  WarZone (Moderador: sirdarckcat)
| | | | |-+  Hack-Web_SQLi I
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 3 Ir Abajo Respuesta Imprimir
Autor Tema: Hack-Web_SQLi I  (Leído 12,041 veces)
javidekai

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Hack-Web_SQLi I
« en: 23 Junio 2007, 04:11 am »

¿Alguien me puede echar una manita con la SQL Injection I?

He comprobado que para el User admite un maximo de 5 caracteres, y para la Password un maximo de 10.

Sabiendo esto he intentado bastantes inyecciones, pero ninguna ha dado resultado:

User:admin / Password:' OR ''='
User:admin / Password:' OR 1=1
User:admin / Password:' OR 1='1
.....

Se me ocurrio otra opcion, dejar la password vacia, y hacer la inyeccion en el User, pero la caja de texto del User solamente admite 5 caracteres, por lo que he enviado la consulta escribiendo la URL directamente:

http://warzone.elhacker.net/sqli/sqlii.php?user=admin' /*
http://warzone.elhacker.net/sqli/sqlii.php?user=admin' or 1='1
http://warzone.elhacker.net/sqli/sqlii.php?user=admin' or 1%3d'1

Tampoco asi ha funcionado...
Una ayudita, por favor.



En línea

sirdarckcat
Aspirante a supervillano
Moderador
***
Desconectado Desconectado

Mensajes: 7.029


No estoy loco, soy mentalmente divergente


Ver Perfil WWW
Hack-Web_SQLi I
« Respuesta #1 en: 23 Junio 2007, 04:52 am »

solo te puedo ayudar diciendote que puedes hacer que el campo de user y de password acepten mas caracteres.

Saludos!!


En línea

javidekai

Desconectado Desconectado

Mensajes: 3


Ver Perfil
Hack-Web_SQLi I
« Respuesta #2 en: 24 Junio 2007, 03:04 am »

Gracias Sirdarckcat, en mi desesperacion estaba probando inyectando codigos SQL mucho mas complejos que el que ha funcionado.
Por cierto, no he podido ver el codigo fuente en PHP, ¿habria alguna forma de haberlo conseguido?

Al final de todo esto he sacado algo positivo: He leido 1 documento sobre SQL Injection muy bueno, y he aprendido algunas otras cosillas mas de SQL Injection.

Por cierto, si alguien le hace falta no tiene mas que pedirmelo, aunque es muy facil de encontrar por Google.
En línea

RASED_ONE

Desconectado Desconectado

Mensajes: 4


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #3 en: 10 Julio 2008, 00:20 am »

holas,

bueno se ve que no mucha gente pasa por aqui ya...

ojala me respondan, e quedado un poco colgado con la pista de que se puede hacer q los textfield acepten mas caracteres  :-\

poruqe por mas que pruebo cadenas como las que puso javidekai no logro obtener nada!

ojala me ayuden un poco para entender mas   :)

saludos
En línea

Azielito
no es
Colaborador
***
Desconectado Desconectado

Mensajes: 9.188


>.<


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #4 en: 10 Julio 2008, 17:49 pm »

Hay que ver el error, o sea, provocar errores para que te mande a pantalla una cadena que puedas identificar para luego explotar, en realidad es muy facil xD
En línea

7h30n3

Desconectado Desconectado

Mensajes: 1


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #5 en: 8 Diciembre 2008, 03:19 am »

Alguien que me pueda guiar ... ?

logro ver la pagina de errores, luego intento utilizar una cadena donde se iguala el password

AND password=********* (previa conversion) que me da un numero de 10 caracteres.. utilizo esa cadena para el pass... pero no pasa nada.. intente de todo creo.. no se que mas puedo hacer? esa cadena tiene algo que ver con la solucion del problema?
En línea

lotux

Desconectado Desconectado

Mensajes: 79



Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #6 en: 8 Junio 2009, 08:17 am »

algunos de los que la han pasado pueden tratar de volver a pasarla para ver si sigue funcionando la prueba, gracias?
En línea

Tomy_93

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #7 en: 2 Diciembre 2009, 21:42 pm »

Sirdarckcat logre q acepte mas caracteres pero despues nose como continuar algien q la haya pasado me da una manito??

nos vemos gracias
En línea

sirdarckcat
Aspirante a supervillano
Moderador
***
Desconectado Desconectado

Mensajes: 7.029


No estoy loco, soy mentalmente divergente


Ver Perfil WWW
Re: Hack-Web_SQLi I
« Respuesta #8 en: 3 Diciembre 2009, 03:09 am »

la prueba esta de vacaciones...
En línea

Tomy_93

Desconectado Desconectado

Mensajes: 8


Ver Perfil
Re: Hack-Web_SQLi I
« Respuesta #9 en: 3 Diciembre 2009, 15:14 pm »

 :huh: :huh: :huh: :huh: :huh: :huh:
En línea

Páginas: [1] 2 3 Ir Arriba Respuesta Imprimir 

Ir a:  
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines