Injection SQL
|
27-07-2013, 19h30
(Modification du message : 28-07-2013, 16h29 par acip.)
Message : #1
|
|
acip
Newbie Messages : 8 Sujets : 2 Points: 0 Inscription : Jul 2013 |
Injection SQL
Salut !
Pour m’entraîner à réussir manuellement des injections SQL, j'ai codé un petit "blog" comportant volontairement une grosse faille. Lorsque je demande un article : index.php?id=3 , la variable $_GET['id'] est insérée dans une requête SQL sans être traité. La requête n'est pas une requête préparée. Pour communiquer avec la base de données, j'utilise PDO. Bref, la faille est évidente. Mais malgré ça, je n'arrive pas à l'exploiter. Havij réussit très bien, mais mon but est d'exploiter la faille manuellement. J'ai hébergé mes pages à cette adresse : acip.alwaysdata.net Code source de index.php : pastebin.com/U6DrJ0Ad Base de données : acip.alwaysdata.net/injectionsql.sql J'effectue une requête telle que celle ci : index.php?id=1+UNION+DELETE+FROM+users+WHERE+users.id=2 Donc la requête SQL envoyée est celle ci : SELECT * FROM news WHERE id=1 UNION DELETE FROM users WHERE users.id=2 Mais, la ligne de la table "users" comportant l'id n°2 n'est pas supprimée. Idem pour toutes autres types de requêtes. Je ne comprends pas pourquoi, il y a forcément quelque chose que je fais mal. Car Havij réussit. Un peu d'aide serait bien venue. Merci ! EDIT: Table 'news' : Table 'users' : |
|
« Sujet précédent | Sujet suivant »
|
Messages dans ce sujet |
Injection SQL - par acip - 27-07-2013, 19h30
RE: Injection SQL - par acip - 28-07-2013, 11h39
RE: Injection SQL - par Hypnoze57 - 28-07-2013, 13h25
RE: Injection SQL - par notfound - 28-07-2013, 14h04
RE: Injection SQL - par acip - 28-07-2013, 15h24
RE: Injection SQL - par gruik - 28-07-2013, 15h30
RE: Injection SQL - par b0fh - 28-07-2013, 15h39
RE: Injection SQL - par supersnail - 28-07-2013, 18h23
RE: Injection SQL - par acip - 28-07-2013, 16h25
RE: Injection SQL - par gruik - 28-07-2013, 20h30
RE: Injection SQL - par b0fh - 28-07-2013, 16h27
RE: Injection SQL - par Hypnoze57 - 28-07-2013, 17h12
RE: Injection SQL - par notfound - 28-07-2013, 18h27
|
Sujets apparemment similaires… | |||||
Sujet | Auteur | Réponses | Affichages | Dernier message | |
Injection SQL Hard Filtre | oxame | 4 | 364 |
01-09-2012, 17h59 Dernier message: Luxerails |
Utilisateur(s) parcourant ce sujet : 1 visiteur(s)