logo Homepage
+  NewbieContest
|-+  Divers» Hacking» Faille SQL
Username:
Password:
Pages: [1] 2
  Imprimer  
Auteur Fil de discussion: Faille SQL  (Lu 10591 fois)
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« le: 11 Mai 2006 à 00:28:10 »

Lu tout le monde

J'ai repéré un site faillible (les programateurs l'ont codés comme des porc) et je me retrouve avec une faille XSS, ca, pas (trop) de souci, et avec surement une faille au niveau su SQL, mais je ne suis pas sur. J'explique : l'adresse du site est :
Code:
http://www.site.com/liste_equipements.php?&categorie=4
la tout va bien, ca m'affiche ce qu'il faut. Par contre si je met autre chose (genre cotegorie=0), ca me fait une erreur comme ca:
Code:
Warning: mysql_result() [function.mysql-result]: equipements.eq_complement not found in MySQL result index 5 in /usr/home/sites/site72/web/liste_equipements.php on line 171
Et comble de joie, si j'essai une de faire un XSS avec categorie=<script>alert('ca marche')</script>, ca affiche la fenetre et ca me fait un erreur :
Code:
Warning: mysql_result(): supplied argument is not a valid MySQL result resource in /usr/home/sites/site72/web/liste_equipements.php on line 37
syntax error près de '(le code arbitraire se place ici)= group by equipements.eq_code or' à la ligne 1
Du coup je pense qu'on peut se débrouiller pour mettre autre chose que du JS pour faire travailler la BDD pour nous, mais je vois pas trop comment. Voilou Z'avez une idée ou pas?

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Nebelmann

Profil challenge

Classement : 462/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1357


Voir le profil
« #1 le: 11 Mai 2006 à 08:31:48 »

si tu donnes l'url du site
Journalisée

-- Nebelmann -- Registered linux user #429186
«Si les lecteurs étaient des compilateurs, les posteurs feraient peut-être davantage attention à ce qu'ils écrivent...»
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #2 le: 11 Mai 2006 à 19:04:32 »

Ah non ca t'as pas le droit de demander... C'est interdit ! (Mais ca m'avance pas!=D)

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
s3th
Relecteur

Profil challenge

Classement : 417/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 645


Voir le profil WWW
« #3 le: 11 Mai 2006 à 19:42:21 »

j ai trouvé ton site O????S ...  c est ca

mais j ai pas le temps de m amuser

A+
Journalisée

..\m/..  Tout n'est qu'illusion ..\m/..

http://backtrack-fr.net/

3NJ0Y et non pas enjoy comme certaine tapz
s3th
Relecteur

Profil challenge

Classement : 417/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 645


Voir le profil WWW
« #4 le: 11 Mai 2006 à 19:45:47 »

Code:
Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /usr/home/sites/site72/web/liste_equipements.php on line 34

Warning: mysql_result(): supplied argument is not a valid MySQL result resource in /usr/home/sites/site72/web/liste_equipements.php on line 37
syntax error près de '= group by equipements.eq_code order by eq' à la ligne 1
Pourquoi je peux pas éditer mon post précédent, y aurait il de nouveau un soucis. ca plante au moment de rediriger le post Url invalid ?
Journalisée

..\m/..  Tout n'est qu'illusion ..\m/..

http://backtrack-fr.net/

3NJ0Y et non pas enjoy comme certaine tapz
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #5 le: 11 Mai 2006 à 20:44:44 »

Ben ouais c'est celui la... Mais on me le laisse, c'est mon mien!=D

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
CommComm

Profil challenge

Classement : 86/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 1283


Voir le profil
« #6 le: 11 Mai 2006 à 20:51:19 »

www.sport-troyes.com ?

Nouveau challenge : on donne une faille et faut trouver le site :)
Journalisée

En essayant continuellement, on finit par réussir.
Donc plus ça rate, plus on a de chances que ça marche.
(Devise d'un newbie shadok)
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #7 le: 11 Mai 2006 à 21:07:47 »

p'tin pas moyen de hacker tranquille ici !
Ma ptite faille !!! Bon maintenant que le site va etre deface dans les 5 prochaines minutes, je pourrais au moins savoir ce qu'il faut faire...(vous pouvez me le laissez quand meme siou plait )


Sinon pour les challenges j'avais deja pensé a un truc comme ca, genre on monte un faux site avec le mot de passe et il faut le trouver (le site pas le pass, enfin si mais apres...Oh et puis tu vois ce que je veux dire !) avec Google, mais j'ai vu qu'il y avait deja le meme genre sur TBS

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
yotho

Profil challenge

Classement : 789/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 76


Voir le profil
« #8 le: 11 Mai 2006 à 21:59:47 »

Bon les gens je suis allez visiter d'autre site par le même éditeur !!!
sur celui-ci j'ai repérer une faille XSS regarder le résultat !!! ;-)
http://www.aubeauto.com/index.php
Journalisée

Ne Jamais dire Proutilbouc sauf pour dire qu'il ne faut pas le dire...
yotho

Profil challenge

Classement : 789/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 76


Voir le profil
« #9 le: 11 Mai 2006 à 22:01:39 »

J'arrive pas éfiter donc je précise il faut allez dans la partie petit annonce !!!! ;-)
Journalisée

Ne Jamais dire Proutilbouc sauf pour dire qu'il ne faut pas le dire...
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #10 le: 11 Mai 2006 à 22:14:52 »

Nan il y a un probleme avec l'edition de posts.

Sinon ces types la apparement ce sont des pros pour les failles XSS !

Toujours pas d'ame charitable sinon ?
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
nico36
Profil challenge

non classé(e).

Néophyte
*
Hors ligne Hors ligne
Messages: 3


Voir le profil
« #11 le: 11 Mai 2006 à 22:15:09 »

avec quel commande ta réussi à faire ça yotho?
Journalisée
yotho

Profil challenge

Classement : 789/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 76


Voir le profil
« #12 le: 11 Mai 2006 à 22:20:54 »

j'ai juste fait un petit javascript pour le reste c une faille XSS toute bête quand on créer une nouvelle petite annonce... par contre avec cette manip j'ai interdit l'acces à l'ajout de petites annonces... je viens de leur envoyer un mail pour les prévenir....
Journalisée

Ne Jamais dire Proutilbouc sauf pour dire qu'il ne faut pas le dire...
yotho

Profil challenge

Classement : 789/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 76


Voir le profil
« #13 le: 11 Mai 2006 à 22:25:19 »

Bon je sais je flood mais j'avais pas vu ton post LSD... je suis désolé je recherche aussi sur ton site mais je trouve pas ... peut être en éxécutant une deuxième requête derrière mais je sais pas si c possible un truc du style :

Code:
Select * From Categorie
Where categorie=
1;Delete * from Categorie;/*
Code:
Group By...
En gros ce qui y'a entre code **No Sms** leur et au milieu ce serait l'injection que je verrais qui irais bien.... mais je **No Sms** si ça marche avec mysql et surtout c un peu vache si ils sont aussi pro qu'ils le prouvent je suis sur qu'ils ont pas de flush de leur base....
Journalisée

Ne Jamais dire Proutilbouc sauf pour dire qu'il ne faut pas le dire...
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #14 le: 11 Mai 2006 à 22:26:23 »

euh on peut toujours en ajouter des annonces va voir faire un tour...
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Pages: [1] 2
  Imprimer  
 
Aller à: