
SQLiPy ist ein Python-Plugin für Burp Suite, das SQLMap über die SQLMap-API integriert.
SQLiPy ist ein Python-Plugin für Burp Suite, das SQLMap über die SQLMap-API integriert.
SQLMap wird mit einem RESTful-basierten Server ausgeliefert, der SQLMap-Scans ausführt. Dieses Plugin kann die API für Sie starten oder eine Verbindung zu einer bereits laufenden API herstellen, um einen Scan durchzuführen.
Jython 2.7 (bis zu 2.7.2) VERWENDEN SIE NICHT Jython 2.7.3, es enthält einen Fehler, der die Erweiterung zum Scheitern bringt Java 1.7 oder 1.8 (die Beta-Version von Jython 2.7 benötigt dies)
Hinweis: Neuere Java-Versionen scheinen zu funktionieren. Tests mit jdk-11.0.7 funktionieren einwandfrei, und neuere Versionen sollten ebenfalls funktionieren.
SQLiPy benötigt eine laufende Instanz des SQLMap-API-Servers. Sie können den Server manuell starten mit:
python sqlmapapi.py -s -H <ip> -p <port>
Oder Sie können den SQLMap-API-Tab verwenden, um die IP/Port auszuwählen, auf dem gestartet werden soll, sowie den Pfad zu Python und sqlmapapi.py auf Ihrem System.
Sobald die SQLMap-API läuft, müssen Sie lediglich mit der rechten Maustaste im Untertab 'Request' entweder des Target- oder Proxy-Haupttabs klicken und 'SQLiPy Scan' auswählen.
Dies füllt den SQLMap Scanner-Tab des Plugins mit Informationen über diese Anfrage. Durch Klicken auf die Schaltfläche 'Start Scan' wird ein Scan ausgeführt.
Wenn die Seite anfällig für SQL-Injection ist, wird ein Thread des Plugins die Ergebnisse abfragen und sie zum Scanner Results-Tab hinzufügen.
Weitere Informationen finden Sie im Beitrag hier: https://www.codewatch.org/blog/?p=402