sql injection authentication bypass (1 Viewer)

selam beyler diyelim sitede sql injection açığı bulduk. yönetici panelindede sql injection açığı olabilir. yani uygun payload'lar(bu durumda sql kodları) sayesinde yönetici...

selam beyler

diyelim sitede sql injection açığı bulduk.
yönetici panelindede sql injection açığı olabilir.
yani uygun payload'lar(bu durumda sql kodları) sayesinde yönetici bilgilerini bilmeden panele giriş yapabilmekteyiz.

site: http://www.emkatur.com/admin/
payload: 'or' '='

panele giriyorum. tahmin ederek buldum -site.com/admin- diyerek.
pbXWra.png


veri akışının olduğu yerlere payload'ımı giriyorum.
k9GWVD.png


ve puf içerdeyiz :)
Nnl1MX.png


kaynaklar:
ekstra payload'lar: https://pentestlab.blog/2012/12/24/sql-injection-authentication-bypass-cheat-sheet/
detaylı bilgi: http://www.securityidiots.com/Web-Pentest/SQL-Injection/bypass-login-using-sql-injection.html
türkçe kaynak: http://www.burakavci.com.tr/2014/01/sql-injection-login-bypass.html
 
Son düzenleme:
💬 SpyHackerz Telegram — Anlık tartışmalar ve duyurular için katıl
Yanıt yazmak için giriş yapmalısınız
Forum özelliklerini kullanmak ve Level 2 üyelik satın almak için hesabınıza giriş yapın.

Users who are viewing this thread

133,173Konular
3,282,645Mesajlar
319,451Kullanıcılar
TrchalarSon Üye
Üst Alt