Hoşgeldin Misafir

DEV Parametresiz Urlere SQL İnjection

Reisci

Reisci

Yerli Ve Milli Hacker
11 Mar 2020
6,569 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Lafı fazla uzatmadan konuya gireceğim sqlmapta herkes --dbs komutunu girebiliyor. Parametreli linklere (id=13, page.php?id=31 gibi... ) herkes --dbs yapabilir. Fakat bu parametreler size verilmediğinde?

Parametre verilmediğinde manuel sql injection bilmeyen arkadaşlar giremeyeceğiz sanmasınlar bu konuda SQLMAP geliştiricileri bizleri düşünmüş ve bu parametrelere injection yapılabilecek bir işaret oluşturmuş. "*" karakteri ile bunu sağlayabilmekteyiz.

Örnek :

sqlmap -u “www.siteadi.com/sayfa.php?di=1” –dbs

Temiz url’lerde kullandığımız link tipi:

sqlmap -u “www.siteadi.com/sayfa/1*” –dbs
sqlmap -u “www.siteadi.com/sayfa/di/1*” –dbs