X-SQL
sqlmap
Detección y explotación automatizada de inyección SQL, con dump controlado.
Sitio oficialVolver al catálogo
RESUMEN
sqlmap automatiza la detección de inyección SQL probando técnicas boolean-based, time-based, UNION-based y stacked queries contra un parámetro dado, y luego automatiza también la explotación: fingerprint del motor, extracción de bases de datos, tablas y filas.
Los flags --risk y --level controlan cuán agresivos son los payloads de detección; en objetivos frágiles o de producción conviene arrancar bajo y subir solo si el alcance lo permite.
CASOS DE USO
Casos de uso en un engagement
- 01
Confirmar si un parámetro sospechoso es realmente inyectable, sin asumir falso positivo del escáner.
- 02
Determinar el motor de base de datos y su versión una vez confirmada la inyección.
- 03
Extraer esquema y datos concretos dentro del alcance autorizado por el cliente.
- 04
Probar bypasses de WAF con los tamper scripts incluidos cuando el tráfico se está filtrando.
PRIMEROS PASOS
Cuando un parámetro ya parece inyectable y necesitas confirmar impacto y extraer datos dentro del alcance y las reglas de engagement.
- Confirma primero la detección con --risk=1 --level=1, sin volcar nada todavía.
- Si el motor lo permite, sube risk/level solo lo necesario para confirmar la técnica.
- Verifica con el cliente que el alcance permite extracción antes de usar --dump.
- Documenta la query exacta y la técnica usada para el informe.
root@itspentest:~# sqlmap -u "https://target.com/item?id=1" --batch --risk=1 --level=1ANTES DE USARLA
Qué revisar antes de lanzarla
Niveles de risk/level altos pueden disparar el WAF, generar bloqueos o incluso corromper datos en algunos motores.
--dump extrae datos reales: confirma siempre que las reglas de engagement lo permiten antes de ejecutarlo.
Las técnicas time-based son lentas y poco fiables sobre redes con latencia inestable — prioriza boolean/UNION cuando se pueda.