2016-11-16 9 views
1

こんにちは私はログインフォームでSQLインジェクションをしようとしています。使用SQLMAP - 本文としてJSONデータを投稿

POST /xxxx/web/Login HTTP/1.1 
Host: 10.0.0.70:42020 
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.11; rv:49.0) Gecko/20100101 Firefox/49.0 
Accept: application/json, text/plain, */* 
Accept-Language: it-IT,it;q=0.8,en-US;q=0.5,en;q=0.3 
Accept-Encoding: gzip, deflate 
Content-Type: application/json 
Referer: http://xxxxxx.com/xxxxxx/ 
Content-Length: 44 
origin: http://xxxxx.com 
Connection: close 

{"username”:"user",”password”:"pass"} 

::(requestFileはげっぷを傍受要求の内容です)

sqlmap -u requestFile 

SQLMAPを見つけることができませんBurpSuiteで

は私がリクエストを傍受します注射可能なフィールドはパスワードです。

私はパスワード私は、入力としてならば、それは、注射原因だと確信しています:

{"username”:*,”password”:*} 

が、無:

' OR 1=1; -- - 

私は

はとも試み挿入し、すべてのユーザ名でログインすることができます運。

私は間違っていますか?

+0

それは私が閉じるために投票しないよmiddlegroundのようなものだとして、この質問はhttp://security.stackexchange.com/に適しことができるが、ここに。あなたはおそらくそこにもっと答えを得るだろう。 –

+0

また、[security.stackexchange.com](http://security.stackexchange.com/)にも投稿されています。 – ronIDX

答えて

1

SQLMAP -u URL

SQLMAP -r requestFile

+2

ようこそStackOverflow。この回答は、コード項目が何をしているかの説明、またはこの解決策がなぜ機能するかの説明を追加することで改善する必要があります。 – Steven

+0

ええ私は間違って-uの代わりに-uを使いました。ありがとうございました! – ronIDX

+0

Ops私が間違って書いたのは、-rではない-f – ronIDX

関連する問題