blind_sqli
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| blind_sqli [2026/06/18 14:30] – Prerada početka mbunic | blind_sqli [2026/06/18 14:47] (current) – mbunic | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| ====Blind SQL injection==== | ====Blind SQL injection==== | ||
| - | **Blind SQL injection** je podskup **SQL injection ranjivosti**, | + | **Blind SQL injection** je podskup **SQL injection ranjivosti**, |
| Napadač potom koristi tu informaciju kako bi konstruirao SQL upite oblika: | Napadač potom koristi tu informaciju kako bi konstruirao SQL upite oblika: | ||
| Line 11: | Line 11: | ||
| Gdje A i B izazivaju dva različita stanja sustava koja je moguće detektirati. | Gdje A i B izazivaju dva različita stanja sustava koja je moguće detektirati. | ||
| - | Primjer | + | Primjeri |
| 1. Kada se može znati je li se dogodila greška u bazi ili ne: | 1. Kada se može znati je li se dogodila greška u bazi ili ne: | ||
| Line 37: | Line 37: | ||
| - | Kako bi se saznali podaci u bazi, rezultat izvršavanja upita se mora spregnuti s nekom informacijom o stanju sustava koju je moguće razlikovati. Budući da najčešće postoje samo dva stanja koja je moguće jasno razlikovati, | + | Kako bi se saznali podaci u bazi, rezultat izvršavanja upita se mora spregnuti s nekom informacijom o stanju sustava koju je moguće razlikovati. Budući da najčešće postoje samo dva stanja koja je moguće jasno razlikovati, |
| Primjer koji prikazuje kako bi se ovakvim upitima eksfiltrirala lozinka korisnika admin: | Primjer koji prikazuje kako bi se ovakvim upitima eksfiltrirala lozinka korisnika admin: | ||
| Line 58: | Line 58: | ||
| </ | </ | ||
| - | Iako su pitanja na koja možemo saznati odgovor samo potvrdna, odnosno jedine informacije koje možemo dobiti su da ili ne / točno ili netočno..., | + | Iz ovog primjera je jasno da je za eksfiltraciju informacija |
| + | |||
| __**Primjeri**__ - **Zadatak s Hacknite platforme** - ** Banka ** | __**Primjeri**__ - **Zadatak s Hacknite platforme** - ** Banka ** | ||
| Line 159: | Line 161: | ||
| Pokretanjem programa dobivamo hash vrijednost Sarine lozinke koja je < | Pokretanjem programa dobivamo hash vrijednost Sarine lozinke koja je < | ||
| - | Koristimo crackstation.net za dobivanje para vrijednosti koja hashiranjem algoritmom SHA256 daje dobiveni hash, te uspješno dobivamo vrijednost < | + | Koristimo crackstation.net za dobivanje para vrijednosti koja hashiranjem algoritmom SHA256 daje dobiveni hash, te uspješno dobivamo vrijednost < |
| {{blind_sql_8.png}} | {{blind_sql_8.png}} | ||
| - | Sada se možemo uspješno | + | Sada se možemo uspješno |
blind_sqli.1781793047.txt.gz · Last modified: 2026/06/18 14:30 by mbunic