Muestra las diferencias entre dos versiones de la página.
Ambos lados, revisión anterior Revisión previa Próxima revisión | Revisión previa Próxima revisión Ambos lados, revisión siguiente | ||
sad:fedora14:p4 [2018/02/14 18:05] José Manuel Guallar |
sad:fedora14:p4 [2018/02/14 18:10] José Manuel Guallar |
||
---|---|---|---|
Línea 36: | Línea 36: | ||
En el navegador de nustro BackTrack escribiremos la ip del fedora | En el navegador de nustro BackTrack escribiremos la ip del fedora | ||
** http://ip-fedora/mutillidae** y alli iremos a | ** http://ip-fedora/mutillidae** y alli iremos a | ||
- | '' | + | |
- | **OWASP Top 10 --> A1 - SQL Injection --> SQLMAP Practice --> View Someones Blog**'' | + | ''**OWASP Top 10 --> A1 - SQL Injection --> SQLMAP Practice --> View Someones Blog**'' |
{{:sad:fedora:p4:02.png?500|}} | {{:sad:fedora:p4:02.png?500|}} | ||
- | Pulsamos en "**Please Choose Author**" | + | Pulsamos en ''"**Please Choose Author**"'' |
- | En este caso si queremos iniciar la sesión, vemos los registros de todos los usuarios, esto no es un problema, pero si que nos da información,porque el cuadro de lista que está a continuacióncontendrá el valor o el nombre de usuario de la base de datos de cada nombre de usuario que se muestra. | + | En este caso si queremos iniciar la sesión, vemos los registros de todos los usuarios, esto no es un problema, pero si que nos da información, porque el cuadro de lista que está a continuación contendrá el valor o el nombre de usuario de la base de datos de cada nombre de usuario que se muestra. |
{{:sad:fedora:p4:03.png?500|}} | {{:sad:fedora:p4:03.png?500|}} | ||
- | para ver el codigo fuente del Blog | + | Para ver el codigo fuente del Blog |
- | Botón derecho del ratón y pulsamos "**ver pagina fuente**" | + | ''Botón derecho del ratón'' y pulsamos ''"**ver pagina fuente**"'' |
- | Pulsamos **Ctrol + F** par buscar el codigo fuente y escribimos **"admin"** | + | Pulsamos ''**Ctrl + F**'' par buscar el codigo fuente y escribimos ''**"admin"**'' |
Para cada nombre de usuario en esta línea, habrá una etiqueta llamada** <option value = "USERNAME">**. | Para cada nombre de usuario en esta línea, habrá una etiqueta llamada** <option value = "USERNAME">**. | ||
Línea 71: | Línea 71: | ||
**curl -L "página web",** recupera el código fuente de una página web. \\ | **curl -L "página web",** recupera el código fuente de una página web. \\ | ||
**2>/dev/null,** significa que no se visualizan los errores o la salida del estado del curl. \\ | **2>/dev/null,** significa que no se visualizan los errores o la salida del estado del curl. \\ | ||
- | BEGIN{fs=>} realiza las acciones antes de procesar una entrada, en este caso estoy indicando cual es el caracter separador \\ | + | **BEGIN{fs= >}** realiza las acciones antes de procesar una entrada, en este caso estoy indicando cual es el caracter separador \\ |
**grep -i \"admin\"**, muestra el resultado de curl que contiene la cadena "\" admin \ " ".\\ | **grep -i \"admin\"**, muestra el resultado de curl que contiene la cadena "\" admin \ " ".\\ | ||
**sed 's/"/ /g',** usa sed para reemplazar citas sin nada \\ | **sed 's/"/ /g',** usa sed para reemplazar citas sin nada \\ | ||
Línea 78: | Línea 78: | ||
**sed s'/<\/option/ /g'**, usamos sed para reemplazar la cadena "</ option" sin nada. \\ | **sed s'/<\/option/ /g'**, usamos sed para reemplazar la cadena "</ option" sin nada. \\ | ||
- | -VARIABLES definidas del awk | + | **-VARIABLES definidas del awk** |
**FS** permite decir cual es el separador de linea\\ | **FS** permite decir cual es el separador de linea\\ | ||
Línea 89: | Línea 89: | ||
{{:sad:fedora:p4:05.png?500|}} | {{:sad:fedora:p4:05.png?500|}} | ||
- | Lo siguiente es pulsar el boton **login\register**\\ | + | Lo siguiente es pulsar el boton ''**login\register**''\\ |
{{:sad:fedora:p4:06.png?500|}} | {{:sad:fedora:p4:06.png?500|}} | ||
escribirmos \\ | escribirmos \\ | ||
- | Name: **admin** \\ | + | ''Name: **admin** \\ |
- | Password** admin**\\ | + | Password: ** admin**'' |
{{:sad:fedora:p4:07.png?500|}} | {{:sad:fedora:p4:07.png?500|}} | ||
Línea 107: | Línea 107: | ||
{{:sad:fedora:p4:11.png?500|}} | {{:sad:fedora:p4:11.png?500|}} | ||
- | Volvemos a la web y pulsamos en el boton de **login/register** y boton derecho del ratón "ver pagina fuente" | + | Volvemos a la web y pulsamos en el boton de ''**login/register**'' y ''boton derecho del ratón'' "ver pagina fuente" |
- | pulsamos Ctrol + f y buscamos "form action" \\ | + | |
+ | pulsamos ''Ctrl + f'' y buscamos "form action" \\ | ||
Nos fijamos en la convención de nomenclatura de los cuadros de texto de nombre de usuario y contraseña.\\ Observamos la convención de nomenclatura y el valor del botón Enviar. \\ | Nos fijamos en la convención de nomenclatura de los cuadros de texto de nombre de usuario y contraseña.\\ Observamos la convención de nomenclatura y el valor del botón Enviar. \\ |