Sitio personal de Ariel M. Liguori De Gottig

Showing posts with label Injection Flaws. Show all posts
Showing posts with label Injection Flaws. Show all posts

Friday, May 22

SQL Injection: Lo necesario y un poquito más...

No, todavía no he subido el papper que estoy elaborando sobre SQLi simplemente por eso, porque lo "estoy" elaborando, casi lo termino pero aun queda más info por poner y realmente no quiero que falte nada :), es por eso que en este post quiero dejar aquella información que me ha servido para interiorizarme con el tema e inclusive para profundizarme en aspectos muy peculiares de él.

Las biblias de SQLi:
Web applications disassembly with ODBC error messages - D. Litchfield
Advanced SQL Injection in SQL Server  - Chris Anley
(more) advanced SQL Injection - Chris Anley
Técnicas de SQLi: Un repaso - Hernán Racciatti


Info más que interesante:
Blind SQL Injection: Are your web-apps Vulnerable?  - Kevin Spett
Lateral SQL Injection - David Litchfield
Cursor Injection - Dabid Litchfield
Time-Based Blind SQL Injection using Heavy Querys - Chema-Parada-...
Ldap Injection - Chema-Parada
Serialized SQL Injection - Chema Alonso:

Remote File Downloading in WebApps with Blind SQL Injection - Chema Alonso


Links mandatorios/interesantes:
http://ferruh.mavituna.com/sql-injection-cheatsheet-oku/
http://elladodelmal.blogspot.com
http://www.google.com

Herramientas:
BSQL
Ldap Injector
Marathon Tool
SQL Ninja
Absinthe
SFX-SQLi

Countermeasures:
Proximamente...

Saludos, Leer más...

Tuesday, May 5

Ldap Injector.

Como algunos recordarán en la BH EU 08 Chema y José Parada nos presentarón un artículo sobre LDAP Injection & Blind Ldap Injection en el cual además de explicarnos los conceptos que se esconden detrás de estás técnicas utilizaban una herramienta para lograr sus propósitos (malignos por cierto :) ), dicha herramienta acaba de ser liberada, tiene un nombre muy descriptivo LDAP Injector y ya puede ser descargada aquí. Aprovechenla!

Saludos, Leer más...