Foro de elhacker.net

Seguridad Informática => Nivel Web => Mensaje iniciado por: rower85 en 11 Septiembre 2009, 00:01 am



Título: SQL INJECTION en ASP y SQLSERVER
Publicado por: rower85 en 11 Septiembre 2009, 00:01 am
Hola a todos, estoy empezando con las SQL INJECTIONS, y me topé con una página hecha en ASP y con SqlServer que creo que puede tener una vulnerabilidad, cuando pongo la ' me sale esto:
Código:
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

[Microsoft][ODBC SQL Server Driver][SQL Server]Sintaxis incorrecta cerca de '</password><tipologueo>03</tipologueo><ip>'.

/kermet.asp, line 191

si pongo 'or 1=1 -- me sale :
Código:
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

[Microsoft][ODBC SQL Server Driver][SQL Server]Sintaxis incorrecta cerca de la palabra clave 'or'.

/kermet.asp, line 191

y ahí es donde está mi problema, ponga lo que ponga después del ' me da error de sintaxis; si pongo cualquier palabra me dice "Sintaxis incorrecta cerca de dsfsdf", mientras que si pongo un OR, AND, UNION o cualquier palabra clave, me sale "Sintaxis incorrecta cerca de la palabra clave 'or'", o sea que detecta cuando es una palabra clave, y cuando no.
No se si tendrá algo de seguridad la bd, pero he probado agregando --, o /* y // y no hay caso, siempre me tira el error en la primer palabra que encuentra después de la '.  Lo que me parece es que se arma un XML y eso es lo que se pasa a algún otro lado (?). Y parece que no funciona esto <password>'or 1=1</password>
Alguien sabrá como puedo continuar para obtener más información? o me conviene buscar una página que sea un poco más fácil para comenzar?
Muchas Gracias!


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: kamsky en 11 Septiembre 2009, 00:11 am
prueba a omitir la comilla, simplemente haz algo como:
or '1'='1'
or '1'='1' --
a ver si así no te da error de sintaxis


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: rower85 en 11 Septiembre 2009, 00:20 am
gracias por la respuesta, probé con or '1'='1' y con or '1'='1' -- y me sale
Código:
Microsoft OLE DB Provider for ODBC Drivers error '80040e14'

[Microsoft][ODBC SQL Server Driver][SQL Server]Sintaxis incorrecta cerca de '1'.

o sea que encuentra siempre error de sintaxis después de '. Y si no pongo ', obviamente me dice password incorrecto


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: Darioxhcx en 11 Septiembre 2009, 02:06 am
http://www.milw0rm.com/papers/279


servira ?
saludos


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: rower85 en 11 Septiembre 2009, 02:46 am
mmm lo leo y te contesto si? xD gracias


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: Ari Slash en 11 Septiembre 2009, 04:41 am
http://www.milw0rm.com/papers/279


servira ?
saludos

wau muy bueno....pero en ingles  :P

salu2


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: tomrian en 11 Septiembre 2009, 23:22 pm
Es bastante interesante el caso con el que te tropezaste (?. Por que la query que realiza la aplicación la hace con XML (de ahi los tags que ves ahi). Investiga un poco del tema y vas a poder inyectarlo sin problema.


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: vhalde en 13 Septiembre 2009, 02:04 am
Yo tengo un caso muy parecido.

En un login, cuando en user pongo 'or 1=1 -- me sale:

Citar
Microsoft OLE DB Provider for SQL Server error '80040e14'

Sintaxis incorrecta cerca de la palabra clave 'or'.

/Include/conexión.asp, line 66

Cuando pongo una comilla en cada, me sale:

Citar
Microsoft OLE DB Provider for SQL Server error '80040e10'

El procedimiento 'SP_GetUser' precisa el parámetro '@user_pwd', que no se ha especificado.

/Include/conexión.asp, line 66

Bien, @user_pwd debe ser una concanetacion, mientras que SP_GetUser la subrutina.

Pero lo del OR es un poco raro, también me pasa como a ti cuando "Sintaxis incorrecta cerca de '1'"


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: tomrian en 13 Septiembre 2009, 03:51 am
vhalde, en tu caso tenes una llamada a un store procedure. Rellena bien los parámetros que te solicita e intenta hacer un stack de sentencias para realizar la inyección.


Título: Re: SQL INJECTION en ASP y SQLSERVER
Publicado por: OzX en 16 Septiembre 2009, 01:17 am
prova..
site.asp?var=convert(int,@@version)--