
API tamper de SQLMap pour accepter des scripts tamper de tous les langages
C'est une API pour les scripts tamper de SQLmap qui vous permet d'utiliser votre langage de programmation préféré pour écrire vos scripts tamper.
Cette API résout la limitation de SQLmap qui n'accepte que Python pour écrire des scripts tamper.
Le script taper-api.py envoie le payload et kwargs au format JSON ( {"payload": "", "kwargs": {"headers": {}}} ) vers l'entrée standard (STDIN) du script tamper externe en tant qu'argument.
Ensuite, le script externe analyse le JSON, le traite puis le renvoie au format JSON vers la sortie standard (STDOUT) où tamper-api.py le lit et l'analyse avant de l'envoyer à SQLmap.
,-------(returns objects)---------,
| |
[ sqlmap ] --(sends objects)--> [tamper-api] --(sends json)--> [your-script]
^ |
|________(returns json)_______|
Exemple
#!/usr/bin/env ruby
#
# Author: KING SABRI | @KINGSABRI
# Description: Base64 encoding all characters in a given payload
# Requirements: None
#
require 'json'
require 'base64'
@json = JSON.parse(ARGV[0])
@payload = @json["payload"]
@kwargs = @json["kwargs"]
@json["payload"] = Base64.urlsafe_encode64(@payload)
print @json.to_json
À ne pas oublier :
tamper-api.py dans le répertoire sqlmap/tamper.tamper-scripts/[VOTRE_LANGAGE] pour des exemples pratiques.sqlmap -v3 -u http://example.com/pages.php?page=1 --tamper tamper-api base64encode.rb
https://github.com/[USERNAME]/sqlmap-multi-language-tamper.gitgit checkout -b YourBranchgit add * && git commit 'description'Ou, ouvrez une issue pour de nouvelles demandes et signalements de bogues !