Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

MySQL-Injection und weiter?

Diskussion: MySQL-Injection und weiter? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige hi, also ich habe mich mal wieder an MySQL-Injection probiert (natürlich an meinen eigenen Scripten). Ich habe es auch ...

Antwort
Alt 26.07.07, 17:19   #1 (permalink)
 
Registriert seit: 15.02.07
kuzdu Leistung: Facit NTK
kuzdu eine Nachricht über ICQ schicken kuzdu eine Nachricht über AIM schicken kuzdu eine Nachricht über Yahoo! schicken
Likes: 0
Standard MySQL-Injection und weiter?

Anzeige

hi,

also ich habe mich mal wieder an MySQL-Injection probiert (natürlich an meinen eigenen Scripten).

Ich habe es auch geschafft ein Script/Bsp. von mir zu infizieren.

Über Url:

Wie ihr vllt erkennen könnt, enthält meine Tabelle 5 Datensätze.
So jetzt kommts zu meiner einen Frage:
Ich kann zwar Zahlen oder Befehle wie current_date() einfügen und bekomme diese dann auch "ausgelesen", wenn ich aber meine Injection in Folgendes ändern würde...

...kommt es zu einer Fehlermeldung (auf wunsch poste ich die auch)?
Meine Frage, wieso kann ich keinen Text einbinden?

Ich habe in meinem Script keinerlei Sicherheitsmaßnahme.

Jetzt meine 2. "Injection":

Ich habe bei einem Kundenformular von älteren Codes immer ein ' vorgesetzt, promt bekomme ich beim eintragen eine Fehlermeldung:

Zitat:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'asd', `nachname`=''asd', `strasse`=''22', `plz`=''2222', `ort`=''dasdasdasd'' at line 5Fehler beim Speichern der Kundendaten
Jetzt meine Frage, was bringt mir diese Fehlermeldung?
Bzw. was ich mir von euch erhoffe, dass ihr mir vllt einige Stichwörter bzw. Links gebt, wo ich mich in Sachen MySQL-Injection weiterbilden kann.

Ich habe natürlich auch schon google gefüttert, aber immer nur Injections gefunden, wo man OR's oder AND's an i-welche Befehle rannhängt.

greetz

kuzdu

Ps:

Falls jmd das Thema MySQL-Injection interessiert, hier bei Youtube sind 2 sehr coole Vidoes:
einmal hier und hier
kuzdu ist offline   Mit Zitat antworten
Alt 26.07.07, 17:28   #2 (permalink)
kNg
 
Registriert seit: 26.07.07
kNg Leistung: Facit NTK
kNg eine Nachricht über ICQ schicken
Likes: 0
Standard

Tach,

Zitat:
`nachname`=''asd'
Wenn ich mir das hier so anschaue, dann sieht es für mich so aus als würdest du versuchen, einen mit " angefangenen String mit ' zu schließen...

Theorethisch sollte es gehen wenn du ein " anhängst, bzw den zugehörigen urlencode davon... damit würdest du den string korrekt abschließen.


gruß kNg
kNg ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 26.07.07, 17:38   #3 (permalink)
Themenstarter
 
Registriert seit: 15.02.07
kuzdu Leistung: Facit NTK
kuzdu eine Nachricht über ICQ schicken kuzdu eine Nachricht über AIM schicken kuzdu eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Zitat:
`nachname`=''asd'
Also ich habe einfach bei dem Kundenformular beim ausfüllen überall zwei Hochkommas geschrieben '' und dann ging das Script wieder tadellos. Aber die Frage ist ja was es mir als "bösen Hacker" bringt, wenn ich das weiß.

Okay ich weiß wie ich mein Script zum Fehler zwinge und ich weiß wie ich es behebe, aber wo ist für mich die Angriffsmöglichkeit?

Bedroht so ein MySQL-Befehl überhaupt die Sicherheit der Homepage bzw. empfindlichen Daten oder ist so eine Fehlermeldung nur "unschön" für den Benuzter.

thx für die Antwort.

greetz

kudzu

EDIT:
Ich wollte nach 16 Tagen mal ganz vorsichtig Fragen, ob mir niemand weiterhelfen kann?
kuzdu ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » MySQL-Injection und weiter?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
dll Injection - wie gehts weiter HighBoon Code Kitchen 1 13.05.07 20:15
MySQL injection Globestern (In)security allgemein 1 21.02.06 12:30
mySQL injection _fux_ (In)security allgemein 5 12.10.05 17:05
PHPKIT-Mysql Injection ... fadz (In)security allgemein 2 04.09.05 16:00
MySQL-Injection Elderan (In)security allgemein 1 05.10.04 19:55


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61