【BurpSuite】【SQLmap】sql注入漏洞

通过把 SQL 命令插入到 Web 表单递交或输入域名或页面请求的查询字符串,最终达到执行 SQL命令的目的。

页面的搜索框、登录框、输入栏; 请求方式; 请求头;所有能与用户进行交互的地方都可能存在注入

1、工具准备

BurpSuite

SQLmap

2、BurpSuite获取被测接口信息

在被测系统界面进行手工操作;

BurpSuite抓取到相应接口;

在BurpSuite中找到对应的请求后右键保存到文件,保存为一个txt文件

3、运行sqlmap

-r 表示 "read request from file",即从文件中读取 HTTP 请求。

--batch 表示自动模式,即 sqlmap 在检测过程中不会停下来问你问题(默认自动回答"Yes")

4、查看结果

如下图所示,运行结束反馈未发现注入漏洞

结果样式 是否有问题 含义
[INFO] parameter appears to be injectable ✅ 有问题 存在注入点
[INFO] the back-end DBMS is ... ✅ 有问题 成功识别数据库
[INFO] fetching tables... ✅ 有问题 可利用漏洞
[WARNING] parameter does not appear to be injectable ❌ 安全 未发现漏洞
[INFO] all tested parameters do not appear to be injectable ❌ 安全 测试范围内安全
相关推荐
databook40 分钟前
使用 DuckDB 分析 Parquet 文件
sql·数据分析·nosql
旺仔不是程序员1 小时前
相关子查询与性能优化:PostgreSQL 逐行执行的代价与 JOIN 重写
数据库·后端·sql
蒲公英eric1 小时前
DVWA通关全记录:从漏洞复现到安全防御——总结篇
web安全·ai·dvwa·ai安全
绘梨衣5474 小时前
慢SQL排查手册
python·sql
Koi慢热14 小时前
DayDayMap学术社区体验:卫星网络测绘专题用下来怎么样
网络·人工智能·windows·web安全·网络安全
Luminbox紫创测控1 天前
GB/T 34515—2026新规航天热平衡试验:太阳模拟器该怎么选
测试工具·安全性测试·测试标准·航天器热平衡
知识的搬运工旺仔1 天前
CREATE INDEX CONCURRENTLY:线上建索引不阻塞 DML 的代价与坑
数据库·后端·sql
天天喝旺仔1 天前
MySQL索引优化实战:B+Tree原理、索引失效与覆盖索引调优
数据库·sql·mysql·性能优化
蒲公英eric1 天前
从旧接口泄露到 OAuth 保护:DVWA API 模块完整漏洞分析教程
web安全·ai·ctf·dvwa·ai安全·api模块