disoal diberikan sebuah halaman login beserta source codenya, dilihat dari source codenya sudah dipastikan Vuln SQL Injection.
Showing posts with label sql injection. Show all posts
Showing posts with label sql injection. Show all posts
Tuesday, February 19, 2019
Thursday, December 27, 2018
[RootMe] SQL injection - authentication
disoal ini saya disuruh untuk menemukan password admin, ketika saya coba dengan SQL INJECTION login ternyata berhasil tapi itu user admin.
Sunday, December 9, 2018
[RingZer0] Quote of the day - SQL INJECTION
disoal ini diberikan sebuah web, ketika saya pencet generate button maka muncul sebuah quote dan terdapat parameter GET dengan nama id dengan value 2, lalu saya coba beri tanda ' ternyata tidak ada error apa-apa.
[RingZer0] What's the definition of NULL - SQL INJECTION
disoal diberikan sebuah soal yang berisi hint "WHERE (id IS NOT NULL) AND (ID = ? AND display = 1) ", dibagian url terdapat parameter id dengan value MQ==, value tersebut ternyata enkripsi base64.
Saturday, December 8, 2018
[AsgamaCTF] Operation Hibiki
disoal ini diberikan sebuah web login dan register, selain itu juga diberikan source code dari web tersebut, untuk mendapatkan flag dari soal ini saya tidak bisa menggunakan SQL INJECTION namun saya mengecek pada source code web ada sebuah celah untuk mendapatkan flag.
Friday, December 7, 2018
[RingZer0] Don't mess with Noemie; she hates admin! - SQL INJECTION
disoal ini diberikan sebuah halaman login yang harus dibypass, saya menggunakan SQL INJECTION untuk membypass halaman tersebut.
[RingZer0] Po po po po PostgreSQL
pada soal kita harus membypass sebuah login dengan jenis database PostgreSQL, sekarang saya coba dengan memasukan query ' pada form username, lalu muncul pesan error.
[RingZer0] Random Login Form
pada soal ini coba anda register dengan username bebas lalu login maka akan ada pesan yang menyatakan bukan admin, jadi untuk menjawab soal ini saya harus mendaftar dengan username admin.
Thursday, December 6, 2018
[picoCTF] Irish Name Repo - SQL INJECTION
disoal ini diberikan sebuah halaman web, dihalaman web tersebut terdapat halaman login "domain/login.html", lalu saya coba open source ternyata bagian form action="login.php", lalu saya coba SQL Injection dengan Query " ' OR 1-- " ternyata berhasil dan flag pun didapatkan.
Wednesday, December 5, 2018
[PicoCTF] Logon - SQL INJECTION AND SESSION
disoal ini diberikan sebuah link halaman login, saya menggunakan Query " ' OR 1-- " untuk membypass login dan berhasil, lalu dialihkan ke halaman home ternyata ada pesan No Flag for you, lalu saya check session, di session admin saya ganti dari false menjadi true.
CTFS.ME] Writeup SQL Level 7 SQL UNION
untuk mendapatkan flag di level 7 saya harus menyelesaikan soal level 8 karena lewat shell yang diupload bisa kita manfaatkan untuk mendapatkan flag 7.
Monday, December 3, 2018
[CTFS.ME] Writeup SQL Level 8 SQL UNION SELECT INTO OUTFILE
saya akan menjawab soal level 8 terlebih dahulu karena sepertinya untuk mendapatkan flag level 7 saya perlu menyelesaikan level 8, disoal ini saya akan menggunakan UNION SELECT INTO OUTFILE jadi bisa digunakan untuk mengupload file.
[CTFS.ME] Writeup SQL Level 6 SQL UNION
disoal kita tidak bisa menggunakan Single quote dan Double quote, karena parameter q kemungkinan menginput ke type data varchar maka saya bisa membypassnya menggunakan \, ok kita langsung aja.
[CTFS.ME] Writeup SQL Level 5 SQL UNION
Disoal ini keaman lebih ditingkatkan, pada awalnya saya kira semua syntax di filter tapi ternyata setelah saya teliti hanya SPASI yang difilter jadi ketika kita menambahkan spasi maka akan terdeteksi, namun tidak semudah itu palguso, banyak jalan menuju roma.
[CTFS.ME] Writeup SQL Level 4 SQL UNION
disoal ini masih sama dengan SQL level 4 namun keamanan lebih ditingkatkan, saya mencoba dengan mengetik UNION,SELECT ternyata terdeteksi, lalu saya coba pakai UNIunionON terdeteksi juga, lalu saya coba dengan satu huruf Kapital seperti Union dan ternyata bisa, saya simpulkan kemungkinan menggunakan STRPOS itu hanya bisa mendeteki kata jika semua huruf besar atau huruf kecil.
[AsgamaCTF] Bajigur Blog
disoal bajigur blog ini terdapat celah pada input pencarian, ketika saya mengetik ' dan mensubmitnya terdapat errror msyql jadi saya menggunakan teknik UNION, ok saya langsung saja
[CTFS.ME] Writeup SQL Level 3 SQL UNION
Disoal ini saya mencoba mengetik kata UNION SELECT lalu submit dan ternyata kata tersebut tidak muncul, lalu saya yakin bahwa kata UNION dan SELECT difilter sehingga saya tidak bisa menggunakannya, namun tidak semudah itu ferguso.
Saturday, December 1, 2018
[CTFS.ME] Writeup SQL Level 2-1 Dan 2-2 SQL UNION
kali ini saya mencoba menjawab soal Web CTFS.ME SQL level 2-1, disoal ini saya diarahkan untuk menuju web login, lalu saya coba menjinject dengan query dekguh' OR 1=1-- dan ternyata itu gagal. kemudian saya coba inject degan tanda kutip ' muncul pesan error.
[ringzer0ctf] Writeup Login portal 1
Pada soal Writeup Login portal 1 kita saya mencoba melakukan SQL injection bypass basic dan ternyata syntax =, - di filter sehingga saya tidak bisa menggunakannya. maka dariitu saya mencoba SQL Injection tanpa syntax = atau -, menjadi seperti:
[ringzer0ctf] Writeup Challenge Access list
disoal ini terdapat sebuah select list username yang berisi value admin, charles dan cedric untuk melakukan SQL Injection kita perlu menggunakan inspect element dan mengedit dibagian value username.
Subscribe to:
Posts (Atom)