
SQLiPy est un plugin Python pour Burp Suite qui intègre SQLMap à l'aide de l'API SQLMap.
SQLiPy est un plugin Python pour Burp Suite qui intègre SQLMap via l'API SQLMap.
SQLMap est fourni avec un serveur RESTful qui exécute les scans SQLMap. Ce plugin peut démarrer l'API pour vous ou se connecter à une API déjà en cours d'exécution pour effectuer un scan.
Jython 2.7 (jusqu'à 2.7.2) N'UTILISEZ PAS Jython 2.7.3, il contient un bug qui fera échouer l'extension Java 1.7 ou 1.8 (la version bêta de Jython 2.7 nécessite cela)
Remarque : Les versions plus récentes de Java semblent fonctionner. Les tests avec jdk-11.0.7 fonctionnent bien et les versions plus récentes devraient également fonctionner.
SQLiPy repose sur une instance en cours d'exécution du serveur API SQLMap. Vous pouvez démarrer manuellement le serveur avec :
python sqlmapapi.py -s -H <ip> -p <port>
Ou vous pouvez utiliser l'onglet API SQLMap pour sélectionner l'IP/le port sur lequel exécuter, ainsi que le chemin vers python et sqlmapapi.py sur votre système.
Une fois que l'API SQLMap est en cours d'exécution, il suffit de cliquer avec le bouton droit de la souris dans le sous-onglet 'Request' des onglets principaux Target ou Proxy et de choisir 'SQLiPy Scan'.
Cela remplira l'onglet SQLMap Scanner du plugin avec des informations sur cette requête. Cliquer sur le bouton 'Start Scan' exécutera un scan.
Si la page est vulnérable à l'injection SQL, un thread du plugin interrogera les résultats et les ajoutera à l'onglet Scanner Results.
Pour plus d'informations, voir l'article ici : https://www.codewatch.org/blog/?p=402