Loading....
Loading....

    Posted by unu in English News

    Posted on February 23rd, 2009

    lotteryLottery is the most popular game in the world.

    It involves millions of players and money.

    Of course this is one of the reasons that in UK, the national lottery webpage, www.national-lottery.co.uk, is one of the highest ranked.

    An unsecured parameter allows access to the database.

    Here are the available tables:

    Who do you think is the first registered user in the users table? The almighty admin himself!

    What can an admin account allow to do on a website? I give you the opportunity to answer this question.

    RO Version:

    Loteria este un joc popular peste tot in lume. Loteria atrage multi bani si multi jucatori. De aceea si in UK site-ul national-lottery.co.uk ocupa un loc de frunte in top trafic. Un parametru prost sanitizat permite acces la baza de date. Sa vedem tabelele disponibile:

    Cine credeti ca este primul inregistrat in tabelul user ?. Insusi adminul !

    Ce inseamna un cont de admin pentru un site? Raspundeti voi la aceasta intrebare !

    Related Posts

    18 Responses to “National-lottery.co.uk – Sql injection”

    1. Cornel Bularca Says:

      Vezi ca in Screenshotul 2 se vede query-ul sub address bar images/….

    2. Paul Says:

      Ce informatii gasesti in tabelele respective? Usr and pwd, sau ai gasit si ceva date mai confidentiale (CC, SSN – britt equivalent, adresa, phone# etc.)?

    3. honeybunny Says:

      vezi ca e “insusi” adminul :)

    4. Tudor Says:

      Am o mica intrebare. In cam toate screenshot-urile voastre vad “tor disabled”. De ce nu-l folositi? E vreun motiv anume? Ce mijloace alternative folositi? Banuiesc ca folositi ceva proxy…..

    5. 2fingers Says:

      Tor la fel ca si AOL este folosit in cazul in care nu exista riscul de a se interesa cineva “capabil” de tine.
      Deci da, folosim altceva.

    6. unu Says:

      merci honey

    7. miahi Says:

      interesanta faza cu 4 injection– .gif… nu stiam ca pot fi si asa :)

    8. Tudor Says:

      @2fingers: atata timp cat tii javascript, java si flash dezactivate nu prea are cum sa te gaseasca prin tor. Doar primul server din cele 3-4 stie cine esti, dar ala nu stie la cine te conectezi sau ce faci. Nu prea are cum sa te prinda

    9. 2fingers Says:

      Da Tudor dar preferam chestiile personale facute cu mana noastra. Plus ca se misca si mai rapid decat prin tor.

    10. Tudor Says:

      In cazul asta asteptam pe viitor un articol despre cele mai bune moduri de a face ’surfing’ anonim :) ) Si da….asta a fost un apropo :) ma intereseaza subiectul :P

    11. whatever Says:

      Si pe mine ma intereseaza subiectul ‘anonymous surfing’. Ar fi foarte interesant sa publicati ceva despre asta.

    12. altu Says:

      tudor si pe sox te poate afla? chiar ar prinde bine un articol.

    13. Asterixel Says:

      Un articol despre anononimitate ar fi foarte interesant. Poate chiar niste recomandari de VNC la preturi acceptabile care nu pastreaza loguri

    14. Tudor Says:

      @Asterixel: iti zic eu unul dar pretul nu e tocmai mic. Mai de mult foloseam Findnot. Are servere prin tot felul de tari ‘exotice’ din punct de vedere al legii, gen Panama…etc. Stiu din surse sigure ca e ok si niciodata nu s-a intamplat vreun incident. Doar ca si pretul e pe masura.

    15. La página de la lotería inglesa vulnerable a inyección SQL [Eng] Says:

      [...] La página de la lotería inglesa vulnerable a inyección SQL [Eng]www.hackersblog.org/2009/02/23/national-lotterycouk-sql-inje… por Rafa2 hace pocos segundos [...]

    16. .::SRT::. » Blog Archive » La página de la lotería inglesa vulnerable a inyección SQL. Says:

      [...] en National-lottery.co.uk sql injection, by [...]

    17. Shokky Says:

      They are denying this
      http://news.softpedia.com/news/UK-National-Lottery-039-s-Operator-Denies-SQL-Injection-105457.shtml

    18. 2fingers Says:

      Lol. This is funny.

    Leave a Reply

    Studio videochat bucuresti Studio videochat Bucuresti
    Download Muzica Filme
    Studio videochat Iasi videochat Iasi