Вернуться   Hack Mode - форум по web-безопасности > Начинающему Хакеру > Уязвимости

 
 
Опции темы Опции просмотра
Старый 14.08.2024, 22:33   #1
Аватар для Ятаган

Ятаган
Administrator
Регистрация: 28.07.2024
Сообщений: 138
Время на форуме:
6 day 13 hour 13 min
Репутация: 1 (Новичок)
По умолчанию Sql-иньекция для новичков

Чтоб найти sql иньекцию на сайте, необходимо понимать, что нужно обнаружить входящий параметр, который не фильтруется.

Для этого необходимо передать с данными какой-то параметр. В нашем случае, это будет кавычка '.

Ищем на сайте переменную, например news.php?id=1

Допишем в запрос кавычку, чтоб вышло news.php?id=1'

Если на сайте включены сообщения об ошибках, то мы увидим ошибку:
mysql_query(): You have an error in your SQL syntax check the manual that corresponds to your MySQL server version for the right syntax to use near '1''

Если ошибки не возникло, то попробуем отправить запрос news.php?id=1' -- с пробелом в конце.

Так же, если нету сообщения, может быть, что там нет иньекции.
Ятаган на форуме   Ответить с цитированием
 

Метки
sql иньекция, что такое sql иньекция


Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Друзья форума: Набор


Powered by vBulletin® Version 3.8.x
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.