Underc0de

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: 1v@n en Diciembre 26, 2013, 01:12:13 PM

Título: [SOLUCIONADO] Help con SqlInjection en sitio Web
Publicado por: 1v@n en Diciembre 26, 2013, 01:12:13 PM
saludos, comunidad el motivo del posteo es para solicitarles ayuda frente a un caso  que me toco experimentar 
paso a comentarles previamente ,
************************************************ Mi perfil***********************************
trabajo en el area de seguridad de e-commerce  ,,  estudie  ing de sistemas  , me considero una persona autodidacta  y me gusta mucho investigar sobre temas de mi interes.
********************************************** CASO*********************************************************
la sgte url:   http://www.fidepuntos.com.bo/     
fallo : sqlinjection 
EL MOTIVO  ,   como veran,  si acceden   se trata de demostrar  canjear algun tipo de premio  haciendo uso de la INSEGURIDAD que presenta esta web,  documentarla y pues subirla y reportala   
la web te permite CANJEAR algun premio   de acuerdo a la cantida de puntaje acumulados, el canje se realiza  (personal, y via online)  , y el metdo de seguridad para ello es pesimo  tan solo  te piden el numero de celular acceden a ver tus puntajes y proceden a canjearte
el problema que presento es que no puedo ver algunso datos de una tabla   usuarios  ,   
pues si alguien decea ingresar debera usar mi numero   
si alguien puede darle una mirada mas profunda x favor responder para poder continuar  o mail
jaime981
Título: Re:Help con SqlInjection en sitio Web
Publicado por: Jimeno en Diciembre 26, 2013, 01:23:14 PM
Como ya te dije por el IRC tira de SQLmap, que por lo que dijiste ya has probado.
Te logueas desde el navegador y usas la cookie con SQLmap, aquí hay un tutorial:


PD: no hagas defacement :P
Saludos.
Título: Re:Help con SqlInjection en sitio Web
Publicado por: 1v@n en Diciembre 26, 2013, 02:44:13 PM
jajajajja xDDD  gracias eso hare  revisare el tuto , no es mi intencion hacer defaced.  gracias x la respusta ahora reviso
luego escribo para dar noticias sobre como me fue. gracias.
Título: Re:Help con SqlInjection en sitio Web
Publicado por: 1v@n en Diciembre 26, 2013, 03:34:37 PM

aqui tengo un resumen  de lo qu es estoy realizando

saludos   

https://www.dropbox.com/s/v9w6r0js968bupj/resumen.docx