【BurpSuite】【SQLmap】sql注入漏洞

通过把 SQL 命令插入到 Web 表单递交或输入域名或页面请求的查询字符串,最终达到执行 SQL命令的目的。

页面的搜索框、登录框、输入栏; 请求方式; 请求头;所有能与用户进行交互的地方都可能存在注入

1、工具准备

BurpSuite

SQLmap

2、BurpSuite获取被测接口信息

在被测系统界面进行手工操作;

BurpSuite抓取到相应接口;

在BurpSuite中找到对应的请求后右键保存到文件,保存为一个txt文件

3、运行sqlmap

-r 表示 "read request from file",即从文件中读取 HTTP 请求。

--batch 表示自动模式,即 sqlmap 在检测过程中不会停下来问你问题(默认自动回答"Yes")

4、查看结果

如下图所示,运行结束反馈未发现注入漏洞

结果样式 是否有问题 含义
[INFO] parameter appears to be injectable ✅ 有问题 存在注入点
[INFO] the back-end DBMS is ... ✅ 有问题 成功识别数据库
[INFO] fetching tables... ✅ 有问题 可利用漏洞
[WARNING] parameter does not appear to be injectable ❌ 安全 未发现漏洞
[INFO] all tested parameters do not appear to be injectable ❌ 安全 测试范围内安全
相关推荐
还是做不到嘛\.2 小时前
Dvwa靶场-SQL Injection (Blind)-基于sqlmap
数据库·sql·web安全
字符串str5 小时前
sql的基本技术栈
数据库·sql·oracle
智算菩萨5 小时前
【论文精读】通过元学习与关联规则挖掘增强人工智能在网络安全领域特征选择中的可解释性
论文阅读·人工智能·学习·web安全·论文笔记
剑之所向5 小时前
DataEase 做大屏,只认 2 种 SQL 格式
数据库·sql·正则表达式
一名优秀的码农7 小时前
vulhub系列-48-Hack_Me_Please(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
一只鼠标猴8 小时前
甲方应急响应:从事件处置到溯源闭环实战指南
安全·web安全·网络安全·应急响应·应急·应急溯源
Ujimatsu8 小时前
数据分析相关面试题-SQL部分
数据库·sql·数据分析
zmj3203249 小时前
ISO/SAE 21434:2021(道路车辆 - 网络安全工程) 汇总
网络·安全·web安全·21434
Chengbei1110 小时前
一次比较简单的360加固APP脱壳渗透
网络·数据库·web安全·网络安全·系统安全·网络攻击模型·安全架构
mcooiedo10 小时前
mybatisPlus打印sql配置
数据库·sql