SQL Tutorial de inyección
Resumen
El siguiente artículo tratará de ayudar a los principiantes a comprender los problemas que enfrentan al tratar de utilizar técnicas de inyección de SQL, para utilizarlas con éxito, y para protegerse de estos ataques.
Crédito:Esta información ha sido proporcionada por SK.
Seguridad del sitio web del Código Análisis de vulnerabilidades de Red de Evaluación de la herramientaDetectar las vulnerabilidades ocultas exhaustiva de pruebas automatizadas en tiempo real, la seguridad continuaRecibir orientación de los profesionales del código interno del partido o de tercero. la exploración de toda la red
DetallesLa protección de inyección SQL es fácil!Utilizar un escáner de vulnerabilidad externa!No hay nada que instalar. Mantenimiento cero. Seguridad total!www.beyondsecurity.com / sql-injection.html 1.0 IntroducciónCuando un equipo tiene sólo el puerto 80 abierto, la mayoría de su escáner de confianza vulnerabilidad no se puede volver algo útil, y usted sabe que la administración de parches siempre su servidor, tenemos que recurrir a la piratería de Internet. La inyección SQL es un tipo de piratería de Internet que no requieren más que el puerto 80 y que posiblemente funcionará incluso si el administrador es el parche-feliz. Que los ataques a la aplicación web (como ASP, JSP, PHP, CGI, etc) en lugar de sí mismo en el servidor web o servicios que se ejecutan en el sistema operativo.
Este artículo no introduce nada nuevo, de inyección de SQL ha sido ampliamente utilizado y por escrito en la naturaleza. Se escribió el artículo, porque nos gustaría documentar algunos de nuestros pen-test mediante inyección de SQL y la esperanza de que pueda ser de alguna utilidad a los demás. Usted puede encontrar un truco o dos, pero por favor, consulte el "9.0 ¿Dónde puedo obtener más información?" para las personas que realmente merecen el crédito para el desarrollo de muchas técnicas de inyección SQL.
1.1 ¿Qué es la inyección de SQL?Es un truco para inyectar consulta SQL / comando como entrada, posiblemente a través de páginas web. Muchas páginas web utilizan parámetros de usuario de la web, y hacer consultas SQL a la base de datos. Tomemos, por ejemplo, cuando un inicio de sesión de usuario, una página web que el nombre de usuario y contraseña y hacer consultas SQL a la base de datos para comprobar si un usuario tiene un nombre y una contraseña válidos. Con la inyección de SQL, es posible que nos envíe el nombre de usuario creado y / o campo de contraseña que va a cambiar la consulta SQL y por lo tanto nos conceda algo más.
1.2 ¿Qué se necesita?Cualquier navegador web.
2.0 Lo que usted debe tener en cuenta?Trate de buscar las páginas que le permiten presentar los datos, es decir: página de inicio de sesión, la página de búsqueda, captación, etc A veces, las páginas HTML utilizar el comando POST para enviar los parámetros a otra página ASP. Por lo tanto, usted no puede ver los parámetros en la URL. Sin embargo, se puede comprobar el código fuente del HTML, y buscar "FORMULARIO" etiqueta en el código HTML. Usted puede encontrar algo como esto en algunos códigos HTML:
Resumen
El siguiente artículo tratará de ayudar a los principiantes a comprender los problemas que enfrentan al tratar de utilizar técnicas de inyección de SQL, para utilizarlas con éxito, y para protegerse de estos ataques.
Crédito:Esta información ha sido proporcionada por SK.
Seguridad del sitio web del Código Análisis de vulnerabilidades de Red de Evaluación de la herramientaDetectar las vulnerabilidades ocultas exhaustiva de pruebas automatizadas en tiempo real, la seguridad continuaRecibir orientación de los profesionales del código interno del partido o de tercero. la exploración de toda la red
DetallesLa protección de inyección SQL es fácil!Utilizar un escáner de vulnerabilidad externa!No hay nada que instalar. Mantenimiento cero. Seguridad total!www.beyondsecurity.com / sql-injection.html 1.0 IntroducciónCuando un equipo tiene sólo el puerto 80 abierto, la mayoría de su escáner de confianza vulnerabilidad no se puede volver algo útil, y usted sabe que la administración de parches siempre su servidor, tenemos que recurrir a la piratería de Internet. La inyección SQL es un tipo de piratería de Internet que no requieren más que el puerto 80 y que posiblemente funcionará incluso si el administrador es el parche-feliz. Que los ataques a la aplicación web (como ASP, JSP, PHP, CGI, etc) en lugar de sí mismo en el servidor web o servicios que se ejecutan en el sistema operativo.
Este artículo no introduce nada nuevo, de inyección de SQL ha sido ampliamente utilizado y por escrito en la naturaleza. Se escribió el artículo, porque nos gustaría documentar algunos de nuestros pen-test mediante inyección de SQL y la esperanza de que pueda ser de alguna utilidad a los demás. Usted puede encontrar un truco o dos, pero por favor, consulte el "9.0 ¿Dónde puedo obtener más información?" para las personas que realmente merecen el crédito para el desarrollo de muchas técnicas de inyección SQL.
1.1 ¿Qué es la inyección de SQL?Es un truco para inyectar consulta SQL / comando como entrada, posiblemente a través de páginas web. Muchas páginas web utilizan parámetros de usuario de la web, y hacer consultas SQL a la base de datos. Tomemos, por ejemplo, cuando un inicio de sesión de usuario, una página web que el nombre de usuario y contraseña y hacer consultas SQL a la base de datos para comprobar si un usuario tiene un nombre y una contraseña válidos. Con la inyección de SQL, es posible que nos envíe el nombre de usuario creado y / o campo de contraseña que va a cambiar la consulta SQL y por lo tanto nos conceda algo más.
1.2 ¿Qué se necesita?Cualquier navegador web.
2.0 Lo que usted debe tener en cuenta?Trate de buscar las páginas que le permiten presentar los datos, es decir: página de inicio de sesión, la página de búsqueda, captación, etc A veces, las páginas HTML utilizar el comando POST para enviar los parámetros a otra página ASP. Por lo tanto, usted no puede ver los parámetros en la URL. Sin embargo, se puede comprobar el código fuente del HTML, y buscar "FORMULARIO" etiqueta en el código HTML. Usted puede encontrar algo como esto en algunos códigos HTML:
Fuente:
Traduccion: Dellcom1@.
Saludos Mundo Libre.
No hay comentarios:
Publicar un comentario