abonnement Unibet Coolblue Bitvavo
pi_16636152
Hieronder de broncode, nu mag iemand mij vertellen waar password en username staan?
quote:
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">
<head>
<title>HackMe @ Elderson: Level 1</title>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1" />
</head>
<body style="font: Verdana; font-size: 16px;">
<div align="center">
<br />
Okay, our online webshop wants to be hacked!
<br />
<br />
<br />
<form action="/level1.php" method="post" style="margin: 0px; padding: 0px;">
<table style="border: 1px solid #777777; background-color: #BBBBBB; padding: 5px; width: 200px;">
<tr>
<td colspan="2" align="center"><strong>Login Form</strong></td>
</tr>
<tr>
<td>Username:</td>
<td style="width: 100%;"><input type="text" name="username" style="width: 100%;" value="" /></td>
</tr>
<tr>
<td>Password:</td>
<td style="width: 100%;"><input type="password" name="password" style="width: 100%;" /></td>
</tr>
<tr>
<td colspan="2" align="right"><input type="submit" value="Login" /></td>
<td></td>
</tr>
</table>
</form><br />
<br />
<br />
<br />
<br />
PS. Please leave the (web)server out of this
</div>
</body>
</html>
  dinsdag 27 januari 2004 @ 20:00:17 #52
34603 programmer
Your live for my pleasure
pi_16636168
quote:
Op dinsdag 27 januari 2004 19:59 schreef damatrix het volgende:
Hieronder de broncode, nu mag iemand mij vertellen waar password en username staan?
[..]
die staan er niet, zoek op google naar SQL Injections
pi_16636206
quote:
Op dinsdag 27 januari 2004 19:58 schreef programmer het volgende:

[..]

ja, dat klopt. maar dat maakt niks uit voor level 1


Ik kom er ook echt niet uit. Heb naar de pagina''s gekeken in de bron maar niets gevonden van oplossingen.
Je viert het met bier
Fotoboek
pi_16636273
Heb een "tutorial" gevonden, maar kom er nog niet uit

http://www.governmentsecurity.org/articles/SQLinjectionBasicTutorial.php

E-?
  dinsdag 27 januari 2004 @ 20:07:23 #55
34603 programmer
Your live for my pleasure
pi_16636358
weten jullie iets van sql?

zoja: probeer een een ' in de gebruikers naam te gooien... daar ergens zit een beveiligs lek waardoor je de login pagina (een php script) kan hacken

pi_16636438
quote:
Op dinsdag 27 januari 2004 20:07 schreef programmer het volgende:
weten jullie iets van sql?

zoja: probeer een een ' in de gebruikers naam te gooien... daar ergens zit een beveiligs lek waardoor je de login pagina (een php script) kan hacken


Ahaaa
Je viert het met bier
Fotoboek
pi_16636479
Ja zover was ik ook wel:

You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '''' AND `password` = PASSWORD('')' at line 1

E-?
pi_16636631
Hee das niet eerlijk he, met zon tutorial, een beetje IIEér komt er zo ook wel uit
pi_16636744
Met die tutorial kom ik er al niet uit, kheb in asp /vb geprogrammeerd en sql gebruikt, kweet dat je met ' fouten kan toveren, maar kom er nog niet uit
E-?
  dinsdag 27 januari 2004 @ 20:21:17 #60
34603 programmer
Your live for my pleasure
pi_16636803
en is al iemand in level 2? en lukt het een beetje met level 2?
pi_16636824
Eerst level 1
E-?
  dinsdag 27 januari 2004 @ 20:25:21 #62
60533 Quara
R3Ð Ðév¡l
pi_16636937
lol, ksnap er niet echt wat van
je krijgt die ene foutmelding, en dan moet je achter de tabel komen ofzo... alleen wat je in moet voeren is steeds hetzelfde
[url=http://www.]www.[/url]
Thinking to be is quite the opposite of being one
pi_16636958
quote:
Op dinsdag 27 januari 2004 20:21 schreef Batsies het volgende:
Eerst level 1
Inderdaad.

* R-AdIoAcTiVe komt er maar niet uit en word er gek van

Je viert het met bier
Fotoboek
pi_16637053
* Me_Wesley komt ook niet uit level1

meer tips

'And I called your name,
like an addicted to cocaine calls for the stuff he'd rather blame'
  dinsdag 27 januari 2004 @ 20:29:35 #65
16851 Afwezig
Tuig van de richel
pi_16637061
spoiler:
Eerste level antwoord :
Username

' or <getal>=<zelfdegetal> --

Uitlegje:

Als je tussen een WHERE en een AND een OR neerzet, hoeft maar 1 dingetje correct te zijn als hij verder geen () in de query heeft zitten volgens mij. En aangezien de <getal>=<zelfdegetal>-- altijd correct is is de query succesvol. Hoewel ik ook strak ongelijk kan hebben, de echte kenners mogen me verbeteren

[Dit bericht is gewijzigd door Afwezig op 27-01-2004 20:38]

Chuck Norris' hand is the only hand that can beat a royal flush
pi_16637325
Grappig, maar ligt het aan mij of werkt dit niet, of is het echt tijd om te stoppen?
E-?
pi_16637338
Ik heb nog wat gekloot.. en kom op dit uit:

spoiler:


You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near ') or 2=2' AND `password` = PASSWORD('') or 2=2')' at line 1

Ik moet die ')' nog wegwerken.. of zit ik nu helemaal in de verkeerde richting? (n00b enzo)

'And I called your name,
like an addicted to cocaine calls for the stuff he'd rather blame'
  dinsdag 27 januari 2004 @ 20:39:40 #68
16851 Afwezig
Tuig van de richel
pi_16637413
quote:
Op dinsdag 27 januari 2004 20:37 schreef Batsies het volgende:
Grappig, maar ligt het aan mij of werkt dit niet, of is het echt tijd om te stoppen?
spoiler:
' or 666=666 --
Vul dat in als username, gebruik geen password en druk op enter, it works for me
Chuck Norris' hand is the only hand that can beat a royal flush
pi_16637465
quote:
Op dinsdag 27 januari 2004 20:39 schreef Afwezig het volgende:

[..]

spoiler:

' or 666=666 --
Vul dat in als username, gebruik geen password en druk op enter, it works for me

Jeetje was het zo moeilijk, stond ook in de tutorial, ik maar kloten met het paswoord enzo
E-?
pi_16637691
HEeft er iemand een zip paswoord recovery?
E-?
  dinsdag 27 januari 2004 @ 20:49:57 #71
54452 Risp
Pushit on me
pi_16637711
waarom werkt dat bij mij niet? ik type echt: 'or 666=666 -- in
"Came out to watch you play, why are you running away?"
"I thought that you were hiding, and you thought that I had run away"
-- Maynard James Keenan
pi_16637727
quote:
Op dinsdag 27 januari 2004 20:49 schreef Risp het volgende:
waarom werkt dat bij mij niet? ik type echt: 'or 666=666 -- in
spatie na '
E-?
  dinsdag 27 januari 2004 @ 20:50:47 #73
60533 Quara
R3Ð Ðév¡l
pi_16637735
quote:
Op dinsdag 27 januari 2004 20:49 schreef Risp het volgende:
waarom werkt dat bij mij niet? ik type echt: 'or 666=666 -- in
let op de spaties, en ook eentje aan het einde
[url=http://www.]www.[/url]
Thinking to be is quite the opposite of being one
pi_16637744
--laatmaar--
'And I called your name,
like an addicted to cocaine calls for the stuff he'd rather blame'
  dinsdag 27 januari 2004 @ 20:52:14 #75
54452 Risp
Pushit on me
pi_16637786
het was idd de spatie.... op het eind en na de '
"Came out to watch you play, why are you running away?"
"I thought that you were hiding, and you thought that I had run away"
-- Maynard James Keenan
abonnement Unibet Coolblue Bitvavo
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')