Je hebt een klacht over de onderstaande posting:
Hallo allen, Ik ben al een tijdje bezig met de CTF SQL injection challenges op Certifiedsecure.com. De SQL challenges 100 en 200 waren nog te doen. Ik zit al heel lang vast bij SQL 300 en kan geen kant meer op. Ik heb de overige posts op deze forum gelezen waarin hints gegeven worden, die mij helaas niet verder helpen. Wat weet ik van de challenge / wat heb ik geprobeerd: - Ik weet dat er blind sql injection kan plaatsvinden. De site geeft geen error codes, maar ik kan de database wel ongeveer 5 seconden laten laden door middel van het volgende als input: =0'XOR(if(now()=sysdate(),sleep(5*1),0))XOR'Z dat heb ik - De textbox wordt gereturned met text als de id gelijk staat aan 1 (id=1), als dit een ander getal of text is dan is er wel een textbox, maar die is leeg. Als je een single quote ' invoert, dan is er geen textbox meer. Dit laat zien dat de single quote dus effect heeft op de SQL query. - Ik kan tot zover niet achterhalen hoeveel kolommen er zijn, omdat ik geen ORDER BY kan uitvoeren die ...
Beschrijf je klacht (Optioneel):