
SQLiPy é um plugin Python para o Burp Suite que integra o SQLMap usando a API do SQLMap.
SQLiPy é um plugin Python para Burp Suite que integra o SQLMap usando a API do SQLMap.
O SQLMap vem com um servidor baseado em REST que executará varreduras do SQLMap. Este plugin pode iniciar a API para você ou conectar-se a uma API já em execução para realizar uma varredura.
Jython 2.7 (até 2.7.2) NÃO USE Jython 2.7.3, pois tem um bug que fará a extensão falhar Java 1.7 ou 1.8 (a versão beta do Jython 2.7 requer isso)
Nota: Versões mais recentes do Java parecem funcionar. Testes com jdk-11.0.7 funcionam bem e espera-se que versões mais recentes também funcionem.
O SQLiPy depende de uma instância em execução do servidor da API do SQLMap. Você pode iniciar manualmente o servidor com:
python sqlmapapi.py -s -H <ip> -p <port>
Ou, você pode usar a aba SQLMap API para selecionar o IP/Porta no qual executar, bem como o caminho para o python e sqlmapapi.py no seu sistema.
Uma vez que a API do SQLMap esteja em execução, basta clicar com o botão direito do mouse na subaba 'Request' das abas principais Target ou Proxy e escolher 'SQLiPy Scan'.
Isso preencherá a aba SQLMap Scanner do plugin com informações sobre essa requisição. Clicar no botão 'Start Scan' executará uma varredura.
Se a página for vulnerável a injeção SQL, uma thread do plugin irá consultar os resultados e adicioná-los à aba Scanner Results.
Para mais informações, veja o post aqui: https://www.codewatch.org/blog/?p=402