Loading....
Loading....

    Posted by unu in English News

    Posted on February 26th, 2009

    triburileWhat is Tribal Wars?

    For those who dont know, we can look it up on google: Tribal Wars is a browserbased online game. Every player controls a small village, striving for power and glory”.

    It is played in many countries on alot of servers.

    By altering a parameter you can access the DB. Because the plaform / software is the same everywhere, it means you can gain access on ALL the servers. You can access the DB on each and every server.

    Here you have the version, user and name of the DB for server 9, Romania:

    Lets see now what we can find in tabel ds_player.

    Besides username, email and password (crypted, but any pass cn be easily decrypted) we can also find the number of “gold” each player has. Fans of this game would know what I am talking about. You can buy gold or transfer it to another player and is one of the most important resources / comodities of the game. First, I concatenated all of these on server 9, Romania:

    To show that through the vulnerable parameter you can access any data base on any server, here you have a screenshot for server 11, Holland

    The vulnerable parameter is already patched and therefor it is left visible.

    RO version:

    Ce este tribal wars? Pentru cine nu stie, cautam definitia jocului in google: “Tribal Wars is a browserbased online game. Every player controls a small village, striving for power and glory”

    Un joc ce se joaca in multe tari , pe diferite servere. Un parametru prost sanitizat permite un sql injection, deci acces la bazele de date. Deoarece softul, platforma este comuna parametrul vulnerabil este prezent pe toate serverele. Adica se pot accesa bazele de date pe fiecare server in parte. Prima data sa vedem versiunea, userul si numele bazei de date pentru serverul 9, romania :

    Acum sa vedem ce gasim in tabelul ds_player. Pe langa username, email si parola (criptat, dar orice parola poate fi decriptat relativ usor) mai gasim si numarul gold-urilor avute. Cine joaca stie ce este un gold. Goldul se poate cumpara pe bani, dar se si poate transfera la alt jucator, deci gold-ul este ceva foarte valoros. Am concatanat , prima data, toate astea pt serverul 9, romania:

    Pentru a arata ca prin parametrul vulnerabil se pot accesa bazele de date de pe orice server, am facut un print screen pentru serverul 11, olanda.

    Nu am blurat parametrul vulnerabil, deoarece deja este sanitizat, patched.

    Related Posts

    9 Responses to “Sql injection in Tribal Wars/Triburile.ro”

    1. Iulian Says:

      Parolele hash-uite cu md5, sha1, pot fi aflate si in alt mod decat prin forta bruta?

    2. Andrei Says:

      Forta bruta sau cauti in una din bazele de date cu hash-uri md5 existente.

    3. Claudel Says:

      iar dai ideii la copii :|

    4. d3ck4 Says:

      nice write up..

    5. ILoveMe Says:

      http://www.evz.ro/articole/detalii-articol/841278/Hacker-roman-angajat-de-procuratura-italiana/ …. Se cam ingroasa gluma , aveti grija , ca mie imi place sa citesc in fiecare zi ceva nou :D

    6. zx Says:

      Zdes’ blyat po-russki kto-nit’ govorit?

    7. Katie Says:

      Nice work, i have a big project which i have informed few top hackers to work on.I hope you can join us.

    8. ajimene Says:

      da io tot nam inteles nik din asta

    9. conan Says:

      Fugiti Triburile un joc cu reguli aberante, si care nu sunt scrise niciunde,pentru a stii ce strategie sa abordezi. Si de ce ? CA vezi doamne ar avea 100 de pagini, zise d-na de la suport de la triburile.
      Bulshit !! Daca va apucati si jucati fiti atenti ca atunci cand vi mai draga lumea o luati in barba.
      Cum ??!! De exemplu :- Daca aveti mai multe sate si trimite-ti o armata (ex 2000 de toporasi) sprijin de la un sat la altul, iar satul de unde ati trimis armata este cucerit, va dispare si armata ( deci cei 2000 de toporasi dispar asa pur si simplu) din satul unde a fost sa sprijine, desi poate mai ai inca 2-3 sate si ar prinde bine cei 2000 de toporasi sau sa ramana in satul unde au ajuns, nu sa dispara !.
      Da nu e asta bataie de joc ??!!!! Ce regula e asta ?
      Alt ex: -Daca trimiteti o armata sa sprijine un sat de-al vostru sau al nuni coleg de trib si intre timp satul destinatie este cucerit de un dusman ce credeti ca se intampla?! Armata mea mere ca proasta si sprijina dusmanul, “ca-s prosti ” nu stiu ca satul a fost cucerit de un dusman.
      Si daca faceti o scrisoare la suport va raspunde ” Nu luati in serios ca este un joc !”
      Pai sa-i ff de neseriosi!! Plus ca daca mai dai si niste bani si te chinui sa-ti faci armata si trece 4 luni iar apoi pierzi tot din cauza unor nerozi ce nu au minim de logica ??!!
      Asa ca FUGITI !!! de jocul asta.

    Leave a Reply