
Herramienta automatizada para probar inyección SQL ciega basada en cabeceras
HBSQLI es una herramienta automatizada de línea de comandos para realizar ataques de inyección SQL ciega basada en cabeceras en aplicaciones web. Automatiza el proceso de detección de vulnerabilidades de inyección SQL ciega basada en cabeceras, facilitando a investigadores de seguridad, evaluadores de penetración y cazadores de bugs la prueba de seguridad de aplicaciones web.

Esta herramienta está destinada únicamente para pruebas de penetración autorizadas y fines de evaluación de seguridad. Cualquier uso no autorizado o malintencionado de esta herramienta está estrictamente prohibido y puede dar lugar a acciones legales.
Los autores y colaboradores de esta herramienta no asumen ninguna responsabilidad por daños, problemas legales u otras consecuencias derivadas del mal uso de esta herramienta. El uso de esta herramienta es bajo el propio riesgo del usuario.
Los usuarios son responsables de cumplir con todas las leyes y regulaciones aplicables con respecto al uso de esta herramienta, incluida, entre otras, la obtención de todos los permisos y consentimientos necesarios antes de realizar cualquier prueba o evaluación.
Al usar esta herramienta, los usuarios reconocen y aceptan estos términos y condiciones y se comprometen a usarla de acuerdo con todas las leyes y regulaciones aplicables.
Instala HBSQLI siguiendo estos pasos:
$ git clone https://github.com/SAPT01/HBSQLI.git
$ cd HBSQLI
$ pip3 install -r requirements.txt
usage: hbsqli.py [-h] [-l LIST] [-u URL] -p PAYLOADS -H HEADERS [-v]
options:
-h, --help show this help message and exit
-l LIST, --list LIST To provide list of urls as an input
-u URL, --url URL To provide single url as an input
-p PAYLOADS, --payloads PAYLOADS
To provide payload file having Blind SQL Payloads with delay of 30 sec
-H HEADERS, --headers HEADERS
To provide header file having HTTP Headers which are to be injected
-v, --verbose Run on verbose mode
$ python3 hbsqli.py -u "https://target.com" -p payloads.txt -H headers.txt -v
$ python3 hbsqli.py -l urls.txt -p payloads.txt -H headers.txt -v
Básicamente hay dos modos: verbose, que mostrará todo el proceso en curso y el estado de cada prueba realizada, y non-verbose, que solo imprimirá en pantalla las vulnerables. Para iniciar el modo verbose, solo agrega -v a tu comando
Puedes usar el archivo de payloads proporcionado o uno personalizado, solo recuerda que el retardo en cada payload del archivo debe ser de 30 segundos.
Puedes usar el archivo de cabeceras proporcionado o incluso agregar cabeceras personalizadas según tu necesidad.
