sql injection

Всё по теме «sql injection» на форуме Codeby.net. Обсуждений: 59. Разборы, инструменты и практика по информационной безопасности.
  1. delifer

    Статья GraphQL Security: уязвимости и методы тестирования

    Введение: GraphQL GraphQL часто представляют как революционно новый путь осмысления API. Вместо работы с жёстко определёнными на сервере конечными точками (endpoints) вы можете с помощью одного запроса получить именно те данные, которые вам нужны. И да – GraphQL гибок при внедрении в...
  2. r0dd9

    Writeup Секретный кабинет

    Прямая ссылка на задание 1. recon ssh web 2. burp + sqli 3. sql-инъекция типа or 4. error-based sql Injection 5. hashcat 6. ssh + lpe 🔐 Цель Сервер 62.173.140.174 К нам в руки совершенно случайно попал маршрут к так называемому "секретному кабинету", но для входа нужен пароль. Сможешь ли ты...
  3. Dzen

    Hackerlab ⚠️ Сертификаты в HackerLab

    В HackerLab запускается сертификация. На текущий момент сертификат доступен участникам, успешно завершившим курс SQL Injection Master и сдавшим итоговый экзамен. Экзамен представляет собой практическую эксплуатацию уязвимостей в изолированной инфраструктуре. Вы не отвечаете на вопросы - вы...
  4. xzotique

    Статья SQL-инъекции: Как использовать и как защищаться

    🔄 Обновлено: 24.06.2026 Классификация SQL-инъекций и ключевые методы защиты SQL-инъекция (SQLi) - уязвимость веб-безопасности, позволяющая злоумышленнику внедрить произвольный SQL-код через входные данные приложения, получить доступ к чтению, изменению или удалению данных в БД, а в ряде случаев...
  5. Сергей Попов

    Статья Практическое руководство по эксплуатации уязвимости SQL Injection: от теории до реального кейса

    Введение SQL Injection — одна из самых опасных и распространённых уязвимостей в веб-приложениях. Несмотря на то, что о ней говорят уже больше 20 лет, до сих пор тысячи сайтов остаются уязвимыми. В этой статье мы разберём: Как работает SQL-инъекция на примере уязвимого веб-приложения...
  6. W

    Есть возможность раскрутить Sql Injetion?

    Всем привет. Нашел вроде Sql Inection BOOLEN BASED, но пишут что у них везде проверки и в их базу нечего внедрено не было. Запросы: add' -- - Работает add' AND 2*3*8=6*8 AND '000mW7b'!='000mW7b% - Информация есть add' AND 1*3*8=6*8 AND '000mW7b'!='000mW7b% - Нет...
  7. TTpoKypaTop

    Статья Сам себе пентестер: пошаговое руководство для разработчика по самостоятельной проверке безопасности веб-приложения

    Стремление как можно быстрее завершить рабочий процесс, будь то деплой ответственного проекта в пятницу или окончание разработки критически важного модуля к концу рабочего дня, часто требует максимальной концентрации и времени. В этой спешке разработчик может случайно упустить из виду критически...
  8. Luxkerr

    News Критическая уязвимость в PHP угрожает веб-приложениям

    Эксперты обнаружили серьезную уязвимость в ряде версий PHP 8, которая может привести к компрометации баз данных через SQL-инъекцию. Проблема затрагивает PHP 8.0.x до версии 8.0.27, 8.1.x до 8.1.15 и 8.2.x до 8.2.2 и связана с некорректной работой функции PDO::quote() при использовании баз данных...
  9. Dzen

    🔥 Успей записаться на январские курсы Академии Кодебай

    Открыта запись на январские образовательные курсы Академии Кодебай. Максимум практики, чат с живым общением и квалифицированная кураторская поддержка на каждом из наших курсов! 🐍 Курс «Основы программирования на Python» — курс охватывает все основные концепции Python, начиная от базовых...
  10. Paladin

    Статья Автоматизация эксплуатации слепой Time-based SQL-инъекции при помощи Burp Suite и WFUZZ

    Прежде чем перейти к практике, стоит держать в голове, что все описанные ниже техники предназначены исключительно для легальных пентестов и лабораторных стендов вроде WAPT — эксплуатация Time-based SQL-инъекций на чужих ресурсах без разрешения владельца является уголовно наказуемым деянием. Со...
  11. Triple Moon

    sqlmap выдал md5 hash пароля в 30 символов а не в 32

    Всем привет, подскажите пожалуйста. На машине на которой находится hack the box выполнил команду sqlmap -u myurl --data="login=%D0%B9&password=%D1%86" --method POST --dbs --level 5 --risk 3 -D test_task -T users --dump и выводится 2 записи 1 это csec флаг, а вторая admin и его md5 hash...
  12. apache2

    Статья [Blind SQL Injection] Хакаем portswigger Conditional Errors

    Здравия желаю! В статье я пройдусь по лабе со "Слепая SQL-инъекция с условными ошибками". Надеюсь, у всех читающих эту статью стандартная тема Codeby. Это мощная статья План статьи: Докажем, что параметр уязвим Проверим существование базы данных Подтвердим наличие 'administrator' в базе...
  13. StripedBear

    CTF Прохождение The Lord of the SQLI : The Fellowship of the SQLI, 2021

    Решил рассказать про CTF los.rubiya.kr, которую я проходил. Это не совсем CTF в привычном понимании: нет флагов. Надо пройти таски один за одним с помощью SQL Injection. Мне очень помог курс SQLi Master, без него я не смог продвинуться дальше пятого таска. Поэтому всем советую, кто интересуется...
  14. teddy1337

    Пентест 1С

    Привет дорогие форумчане помогите найти инфу об уязвимостях в 1С. В основном сейчас интересует кто-нибудь скули пробовал ли тыкать в авторизацию. И есть ли bypass авторизации и тд За любую интересную инфу по этому вопросу отдельное спасибо)
  15. М

    Вопрос насчет SQL

    Суть в чём техника time based , а мне нужно вытащить данные из таблицы user , где userid=1.Получить userid,email Суть в чём , если я сливаю просто userid , то все окей 1,2,3 и т.д айдишники сливаются , а если userid,email ТО влияние идет на email , т.к ORDER BY email (SELECT 8186 FROM...
  16. X

    Проблема с sqlmap

    POST parameter 'anchor' appears to be 'AND boolean-based blind - WHERE or HAVING clause' injectable И потом ничего не происходит . Кто значет в чем проблема был бы рад помощи
  17. D

    Отзыв бедолаги на курс «SQL-injection Master»

    Привет уважаемые форумчане. Настала пора поделиться с вами отзывом по прекрасному курсу «SQL-injection Master». Для тех, кто не любит читать скажу сразу, курс мне очень понравился и я ни разу не пожалел, что приобрёл его! Но курс был непростым и отнял очень много часов личного времени на...
  18. C

    Статья Автоматизация Boolean based Blind SQL Injection на Node.js

    Введение Boolean based Blind SQL Injection - это техника инъекции, которая заставляет приложение возвращать различное содержимое в зависимости от логического результата (TRUE или FALSE) при запросе к реляционной базе данных. Результат позволяет судить о том, истинна или ложна используемая...
  19. Tapok_3310

    Проблема с sqlmap

    Получилось узнать БД, таблицы и колонки к этим таблицам (через common-columns.txt) При дампе одной из известных мне колонок через бутфорс запросом: sqlmap -u ссылка.dhtml --forms --crawl=2 -D БД -T таблица -C колонка --dump --threads=5 --hex --time-sec=15 - Приводит к такому: [WARNING]...
  20. Vavilen

    Статья Тайны CSRF-уязвимостей: Глубокий аудит веб-приложений для профессионалов

    CSRF на JSON API: от разведки до эксплуатации. Практический кейс Лирическое отступление Вавилен был доволен своим рабочем местом в конторе. Он приносил деньги себе и своему начальству, которое давало для этого всю инфраструктуру. Но в один прекрасный день боссы, в очередной раз срубив куш на...