bytes.cat

La wiki d'FP d'informàtica

Eines de l'usuari

Eines del lloc


sql_injection

Diferències

Ací es mostren les diferències entre la revisió seleccionada i la versió actual de la pàgina.

Enllaç a la visualització de la comparació

Ambdós costats versió prèvia Revisió prèvia
Següent revisió
Revisió prèvia
sql_injection [2024/04/05 09:24]
enric_mieza_sanchez [BURP Suite]
sql_injection [2024/04/07 20:06] (actual)
enric_mieza_sanchez [Proves de seguretat amb BURP Suite]
Línia 39: Línia 39:
  
 Referències: Referències:
-  * Pàgina (cachejada) oficial DVWA: http://web.archive.org/web/20181231150718/http://dvwa.co.uk/ +  * Pàgina oficial DVWA: https://github.com/digininja/DVWA 
-  * Versió Docker DVWA: https://hub.docker.com/r/vulnerables/web-dvwa+  * Una versió "cachejada" de l'antiga web oficial: http://web.archive.org/web/20181231150718/http://dvwa.co.uk/ 
 +  * Versió Docker DVWA (obsoleta): https://hub.docker.com/r/vulnerables/web-dvwa
  
-Es pot posar en marxa molt fàcilment amb: +Descarrega el repo oficial i l'aixequem amb docker-compose: 
-  $ docker run --rm -it -p 80:80 vulnerables/web-dvwa+  $ git clone https://github.com/digininja/DVWA 
 +  $ cd DVWA 
 +  $ docker-compose up ---build
  
-Entra amb usuari "admin" i "password".+Podràs visualitzar l'aplicació DVWA a http://localhost:4280 
 + 
 +Entra amb usuari "admin" i "password". Fes el setup per configurar la BD.
  
 Vés a la secció "SQL injection" i prova algun dels atacs que se't puguin acudir. **Pots mirar el codi PHP que s'utilitza amb el botó "View source"**. Vés a la secció "SQL injection" i prova algun dels atacs que se't puguin acudir. **Pots mirar el codi PHP que s'utilitza amb el botó "View source"**.
Línia 64: Línia 69:
 \\ \\
  
-===== BURP Suite =====+===== Proves de seguretat amb BURP Suite =====
  
-BURP Suite és una potent eina per analitzar vulnerabilitats de llocs web. +<WRAP info
- +Pots seguir en l'article [[Proves de seguretat]] on aprendràs com fer proves de penetració automatitzades (escanejos de vulnerabilitats) i informes d'aplicacions web que vulguem analitzar.
-Té 3 versions: Community (free), Professional (permet trial de 1 mes) i Enterprise. La versió Community permet fer anàlisis diverses però no permet fer //scan//, que és la opció més potent per fer informes. +
- +
-Referències: +
-  * Getting started: https://portswigger.net/burp/documentation/desktop/getting-started +
-  * https://portswigger.net/support/using-burp-to-detect-sql-injection-flaws +
- +
-<WRAP todo+
-Exercicis BURP Suite: +
-  - Descarrega la versió Professional i subscriu una //trial key//. +
-  - Segueix el tutorial següent per fer un seguiment de l'activitat. +
-  - Fes un //scan// directament sobre DVWA. Quantes vulnerabilitats trobes? +
-  - Fes un //scan// configurant ara usuari i contrasenya al menú "Application Login". Quantes en trobes ara? +
- +
-Ampliació: +
-  - Elabora un informe de vulnerabilitat per a cadascun dels nivells de seguretat de DVWA.+
 </WRAP> </WRAP>
- 
-Configuració d'usuari i contrasenya a BURP Suite: 
-{{:burp-suite-scan-config.png}} 
  
 \\ \\
 +
  
sql_injection.1712309086.txt.gz · Darrera modificació: 2024/04/05 09:24 per enric_mieza_sanchez