sql injection authentication bypass (1 Viewer)

selam beyler diyelim sitede sql injection açığı bulduk. yönetici panelindede sql injection açığı olabilir. yani uygun payload'lar(bu durumda sql kodları) sayesinde yönetici...

selam beyler

diyelim sitede sql injection açığı bulduk.
yönetici panelindede sql injection açığı olabilir.
yani uygun payload'lar(bu durumda sql kodları) sayesinde yönetici bilgilerini bilmeden panele giriş yapabilmekteyiz.

site: http://www.emkatur.com/admin/
payload: 'or' '='

panele giriyorum. tahmin ederek buldum -site.com/admin- diyerek.
pbXWra.png


veri akışının olduğu yerlere payload'ımı giriyorum.
k9GWVD.png


ve puf içerdeyiz :)
Nnl1MX.png


kaynaklar:
ekstra payload'lar: https://pentestlab.blog/2012/12/24/sql-injection-authentication-bypass-cheat-sheet/
detaylı bilgi: http://www.securityidiots.com/Web-Pentest/SQL-Injection/bypass-login-using-sql-injection.html
türkçe kaynak: http://www.burakavci.com.tr/2014/01/sql-injection-login-bypass.html
 
Son düzenleme:
Yanıt yazmak için giriş yapmalısınız
Forum özelliklerini kullanmak ve Level 2 üyelik satın almak için hesabınıza giriş yapın.

Users who are viewing this thread

133,392Konular
3,281,167Mesajlar
320,686Kullanıcılar
sibercizcb53Son Üye
Üst Alt