
SQLiPy — это Python-плагин для Burp Suite, который интегрирует SQLMap с использованием SQLMap API.
SQLiPy — это плагин для Burp Suite на Python, который интегрирует SQLMap с помощью API SQLMap.
SQLMap поставляется с RESTful-сервером, который выполняет сканирование SQLMap. Этот плагин может запустить API за вас или подключиться к уже работающему API для выполнения сканирования.
Jython 2.7 (до 2.7.2) НЕ ИСПОЛЬЗУЙТЕ Jython 2.7.3, в нём есть ошибка, из-за которой расширение не будет работать Java 1.7 или 1.8 (это требуется для бета-версии Jython 2.7)
Примечание: Более новые версии Java, похоже, работают. Тестирование с jdk-11.0.7 прошло успешно, и ожидается, что более новые версии также будут работать.
SQLiPy полагается на запущенный экземпляр сервера SQLMap API. Вы можете запустить сервер вручную с помощью:
python sqlmapapi.py -s -H <ip> -p <port>
Или же вы можете использовать вкладку SQLMap API, чтобы выбрать IP/Порт для запуска, а также путь к python и sqlmapapi.py в вашей системе.
Как только SQLMap API запущен, достаточно щёлкнуть правой кнопкой мыши на вкладке «Request» (в подвкладке «Request» главных вкладок Target или Proxy) и выбрать «SQLiPy Scan».
Это заполнит вкладку SQLMap Scanner плагина информацией об этом запросе. Нажатие кнопки «Start Scan» запустит сканирование.
Если страница уязвима к SQL-инъекциям, поток из плагина будет опрашивать результаты и добавлять их на вкладку Scanner Results.
Для получения дополнительной информации см. пост здесь: https://www.codewatch.org/blog/?p=402