
SQLiPy è un plugin Python per Burp Suite che integra SQLMap utilizzando l'API di SQLMap.
SQLiPy è un plugin Python per Burp Suite che integra SQLMap tramite l'API di SQLMap.
SQLMap viene fornito con un server basato su RESTful che eseguirà le scansioni di SQLMap. Questo plugin può avviare l'API per te o connettersi a un'API già in esecuzione per eseguire una scansione.
Jython 2.7 (fino a 2.7.2) NON USARE Jython 2.7.3, ha un bug che causerà il fallimento dell'estensione Java 1.7 o 1.8 (la versione beta di Jython 2.7 richiede questo)
Nota: Le versioni più recenti di Java sembrano funzionare. I test con jdk-11.0.7 funzionano bene e ci si aspetta che anche le versioni più recenti funzionino.
SQLiPy si basa su un'istanza in esecuzione del server API di SQLMap. Puoi avviare manualmente il server con:
python sqlmapapi.py -s -H <ip> -p <port>
Oppure puoi usare la scheda SQLMap API per selezionare l'IP/Porta su cui eseguire, così come il percorso di python e sqlmapapi.py sul tuo sistema.
Una volta che l'API SQLMap è in esecuzione, è sufficiente fare clic con il tasto destro del mouse nella scheda secondaria 'Request' di una delle schede principali Target o Proxy e scegliere 'SQLiPy Scan'.
Questo popolerà la scheda SQLMap Scanner del plugin con le informazioni sulla richiesta. Cliccando sul pulsante 'Start Scan' verrà eseguita una scansione.
Se la pagina è vulnerabile a SQL injection, un thread del plugin interrogherà i risultati e li aggiungerà alla scheda Scanner Results.
Per maggiori informazioni, vedi il post qui: https://www.codewatch.org/blog/?p=402