【BurpSuite】【SQLmap】sql注入漏洞

通过把 SQL 命令插入到 Web 表单递交或输入域名或页面请求的查询字符串,最终达到执行 SQL命令的目的。

页面的搜索框、登录框、输入栏; 请求方式; 请求头;所有能与用户进行交互的地方都可能存在注入

1、工具准备

BurpSuite

SQLmap

2、BurpSuite获取被测接口信息

在被测系统界面进行手工操作;

BurpSuite抓取到相应接口;

在BurpSuite中找到对应的请求后右键保存到文件,保存为一个txt文件

3、运行sqlmap

-r 表示 "read request from file",即从文件中读取 HTTP 请求。

--batch 表示自动模式,即 sqlmap 在检测过程中不会停下来问你问题(默认自动回答"Yes")

4、查看结果

如下图所示,运行结束反馈未发现注入漏洞

结果样式 是否有问题 含义
[INFO] parameter appears to be injectable ✅ 有问题 存在注入点
[INFO] the back-end DBMS is ... ✅ 有问题 成功识别数据库
[INFO] fetching tables... ✅ 有问题 可利用漏洞
[WARNING] parameter does not appear to be injectable ❌ 安全 未发现漏洞
[INFO] all tested parameters do not appear to be injectable ❌ 安全 测试范围内安全
相关推荐
动力 continue17 小时前
MySQL 基础篇 · SELECT 查询大
数据库·sql·mysql·select
BvxiE18 小时前
ISCC2023
web安全
数据知道18 小时前
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架
网络·安全·web安全·网络安全
先吃饱再说21 小时前
后端开发绕不开的 SQL:从建表、查询到索引优化,一篇讲透
数据库·后端·sql
陈年老古董1 天前
Shell 脚本编程基础完整学习笔记
linux·sql·mysql
菜根Sec1 天前
信息安全工程师该怎么准备考试
web安全·网络安全·信息安全·信息安全工程师
冰暮流星1 天前
MySQL 流程函数详解
数据库·sql·mysql
起名真的太难了1 天前
Mysql的数据类型,查询与备份操作
数据库·sql·mysql
网安小学生(兼顾数据库版)1 天前
从固件上传到合规报告:艾体宝ONEKEY实现CRA合规的操作实录
网络·安全·web安全