• XSS.stack #1 – первый литературный журнал от юзеров форума

Чё мутить с blind time-based MSSQLi в .net приложении

nyJlu_oT_6a6yJlu

floppy-диск
Пользователь
Регистрация
01.08.2023
Сообщения
6
Реакции
1
Господа, ситуация следующая: была найдена blind time-based sqli в .NET приложении, можно фаззить с помощью кваери типа " '; IF (...) LIKE '...' WAITFOR DELAY '0:0:1'--". Проблема в том, что инпут ограничен 100 символами (имена дб огромные), а в юзер-таблице хэши будто обрезаны до 8 символов -> нельзя залогиниться. Хотелось бы почитать файлы/узнать первичную кваери; короче, выйти из тупика. Прошу накидать тулзов/статей/советов и т.д. На фото вывод самописного скрипта
img5.gif
img6.gif
 
Господа, ситуация следующая: была найдена blind time-based sqli в .NET приложении, можно фаззить с помощью кваери типа " '; IF (...) LIKE '...' WAITFOR DELAY '0:0:1'--". Проблема в том, что инпут ограничен 100 символами (имена дб огромные), а в юзер-таблице хэши будто обрезаны до 8 символов -> нельзя залогиниться. Хотелось бы почитать файлы/узнать первичную кваери; короче, выйти из тупика. Прошу накидать тулзов/статей/советов и т.д. На фото вывод самописного скрипта
Посмотреть вложение 93029
крути стакд пробуй рсе
 
Господа, ситуация следующая: была найдена blind time-based sqli в .NET приложении, можно фаззить с помощью кваери типа " '; IF (...) LIKE '...' WAITFOR DELAY '0:0:1'--". Проблема в том, что инпут ограничен 100 символами (имена дб огромные), а в юзер-таблице хэши будто обрезаны до 8 символов -> нельзя залогиниться. Хотелось бы почитать файлы/узнать первичную кваери; короче, выйти из тупика. Прошу накидать тулзов/статей/советов и т.д. На фото вывод самописного скрипта
Посмотреть вложение 93029
Посмотреть вложение 93028
Судя по написанному тобой квери, у тебя стакед а не тайм. Соответственно пробуй в рце или можешь попробовать инсертнуть свои креды вместо админских на сайте(именно сайта, а не дбмс) . Если есть права.

 
Пожалуйста, обратите внимание, что пользователь заблокирован


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх