Test Foro de elhacker.net SMF 2.1

Seguridad Informática => Bugs y Exploits => Hacking => Nivel Web => Mensaje iniciado por: Pony-Magic en 13 Diciembre 2009, 00:28 AM

Título: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: Pony-Magic en 13 Diciembre 2009, 00:28 AM
General Injection Explorer 3.0
by PonyMagic

[?] Que es?
Basicamente es un explorador de bases de datos MySQL via SQLi, "incrustado" en la inyeccion.

[!] Que tiene la version 3.0?
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: WHK en 13 Diciembre 2009, 03:28 AM
Está super bueno, me gustó me gustó me gustó  :D

PD:
Donde dice:
Código (‭‬javascript) [Seleccionar]
document.write("
background: url(
  'http://www.diosdelared.com/blogs/themes/blackcyan/imagenes/bg.jpg'
) #000;z-index:1002;overflow: auto;}
"); // background


Podrías apuntar hacia otra web? xD ya que cuando se incluya esa imagen la referencia de la inyección se enviará a su web dejando en su log de acceso las inyecciones que alguien podría encontrar y utilizar con este script.

A mi me gustaría mucho si pudieras reemplazar el buffer de las imagenes con string en base64 y data/*; o simplemente hacerlo sin imagenes y evitar la dependencia de inclusiones externas.
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: Pony-Magic en 13 Diciembre 2009, 04:23 AM
gracias por el dato, lo voy a tener en cuenta!
si alguien tiene alguna critica "constructiva" o no   :P
por favor que comente, asi la proxima queda mejor  :)
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: braulio-- en 13 Diciembre 2009, 14:58 PM
Es la mejor herramienta para estas labores que he visto.
Tuviste una idea impresionante  ;-) ;-) ;-)
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: xassiz_ en 13 Diciembre 2009, 16:37 PM
Increíble ;-)
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: fede_cp en 13 Diciembre 2009, 18:07 PM
sisi!, esta muy buena, genial.

segui así



saludos
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: Banti en 13 Diciembre 2009, 23:31 PM
Grozo!!!
Ahora no necesitas conocimientos de mysql para hacer inyecciones :P

@WHK:
Te pregunto por ignorante...
Que es el buffer de imagen? Y que necesidad para que este cifrado?
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: YST en 14 Diciembre 2009, 02:37 AM
Cita de: Vaati en 13 Diciembre 2009, 23:31 PM
Grozo!!!
Ahora no necesitas conocimientos de mysql para hacer inyecciones :P

@WHK:
Te pregunto por ignorante...
Que es el buffer de imagen? Y que necesidad para que este cifrado?

cifra la imagen en base64 y se la pasa al firefox pàra que la muestre :P Sin necesidad de sacarla de alguna web ;)
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: kamsky en 14 Diciembre 2009, 11:21 AM
Citarcifra la imagen en base64
Más que cifrar, codificar
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: YST en 14 Diciembre 2009, 20:14 PM
Cita de: kamsky en 14 Diciembre 2009, 11:21 AM
Citarcifra la imagen en base64
Más que cifrar, codificar

Toda la razón kamsky ;)
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: Nakp en 14 Diciembre 2009, 21:10 PM
muy bueno xD aunque por el título pense que vulnerabas mysqli de php xDDD no se, me imagine las prepared statements o algo asi jaja
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: OzX en 14 Diciembre 2009, 21:12 PM
el concepto lo encontre genial.
Buen proyecto bro.

Saludos¡
Título: Re: MySQLi | General Inejction Explorer | By PonyMagic
Publicado por: alexkof158 en 15 Diciembre 2009, 10:07 AM
me siento feliz al haberme registrado en esta comunidad, llegan sorprendentes aportes cada dia,DIOSSSSSSSSSSSSSSSSSSSSSSSSS


excelente trabajo  ;-)