Duffabio Blog
Traduci il forum nelle altre lingue:
/ /
Duffabio - Hacking Blog

SQL Injection, Tutorial by Duffabio
view post Posted on 22/3/2009, 15:45P_QUOTE
Avatar

Duffabio

Group: Administrator
Posts: 89


Status: Offline: ultima azione eseguita il 6/11/2009, 20:48


image

La SQL INJECTION, è un iniezione di codice in un database, tramite queste iniezioni è possibile ottenere i privilegi su un qualsiasi sito vulnerabile.

Proviamo a prendere un login qualsiasi, se nel campo ‘userid’ o ‘username' si inseriscono il valore "Admin" e nel campo ‘password’ il valore "passprova", la query SQL risulterà cosi:

CODICE
SELECT * FROM tabella_utenti
WHERE userid = 'Admin'
AND password = 'passprova'



Questa query è esatta ma non è perfetta, proviamo invece a inserire una stringa ben strutturata, ad esempio nel campo ‘password’ inseriamo:
1' or '1' = '1

Ed ecco come risulterà la query:

CODICE
SELECT * FROM tabella_utenti
WHERE userid = 'Admin'
AND password = '1' OR '1' = '1'


La query SQL grazie all’uso di OR imporrà ‘1' = ‘1' in modo da aver accesso al database dell’amministrazione senza dover immettere i veri dati di accesso visto che l’uguaglianza si è verificata esatta.

Questa piccola guida è già stata scritta milioni di volte, io ho provato a riscriverla in modo più semplificato possibile utilizzando le mie piccole conoscenze..

Duffabio




Tags: Hacking





image

 
P_MSG P_EMAIL P_WEBSITE P_MSN Top
0 replies since 22/3/2009, 15:45
 
A_REPLY

load
Fast reply
 
 
 

Enable emoticons
Clickable Smilies
Show All


Nickname:      Email:



 

 
 




Skin designed by©ayachan of the ForumFree
*Duffabio Blog*