Automatiza la detección y explotación de vulnerabilidades de inyección SQL

 

https://www.onlinetis.com

Automatiza la detección y explotación de vulnerabilidades de inyección SQL

jSQL Injection es una herramienta gráfica (GUI) programada en Java que automatiza la detección y explotación de vulnerabilidades de inyección SQL (SQLi). Es ligera, multiplataforma y viene preinstalada o disponible en los repositorios de Kali Linux.

A diferencia de sqlmap (que funciona mediante línea de comandos), jSQL facilita la visualización de la estructura de la base de datos de forma interactiva en un panel.

1. Instalación en Kali Linux

Si no la tienes instalada en tu sistema, abre una terminal y ejecútala mediante el gestor de paquetes de Kali:

Bash
sudo apt update
sudo apt install jsql

Nota: jSQL requiere Java (JRE). En Kali Linux ya suele venir preinstalado, pero si tienes problemas al iniciarla, asegúrate de tener actualizado OpenJDK (sudo apt install default-jre).

2. Cómo iniciar la herramienta

Puedes lanzarla de dos formas:

  • Desde la terminal:

    Bash
    jsql
    
  • Desde el menú de Kali:

    Dirígete a Aplicaciones -> Análisis de vulnerabilidades de bases de datos -> jSQL Injection.

3. Uso básico paso a paso

1.Introducir la URL objetivo:Paso 1.

En la barra superior donde dice Address, pega la URL vulnerable incluyendo el parámetro a probar.

Ejemplo: [http://ejemplo.com/item.php?id=1](http://ejemplo.com/item.php?id=1)

2.Iniciar el escaneo:Paso 2.

Pulsa la tecla Enter o haz clic en el botón de flecha/inicio al lado del campo de texto. jSQL comenzará a analizar el parámetro probando distintas técnicas de inyección (Error-based, Blind, Time-based, UNION, etc.).

3.Explorar la base de datos:Paso 3.

Si la vulnerabilidad es confirmada, en el panel izquierdo aparecerá el nombre del gestor de base de datos (MySQL, PostgreSQL, Oracle, SQLite, etc.) y las bases de datos accesibles.

Despliega el árbol para ver las Tablas y Columnas.

4.Extraer la información (Dump):Paso 4.

Haz clic derecho sobre la tabla o columna que quieras consultar y selecciona Load / Dump para leer los registros en pantalla.

Funciones clave integradas

FunciónDescripción
Evasión de WAFPermite usar tamper scripts y modificar encabezados/User-Agent para evitar cortafuegos web.
Buscador de AdminBusca paneles de administración conocidos en el servidor objetivo.
Generación de HashIncluye utilidades para codificar/decodificar o romper hashes (MD5, SHA1, etc.).
Carga de Archivos / Web ShellSi la base de datos tiene permisos elevados (FILE_PRIV), permite subir una shell al servidor web.

⚠️ Aviso de seguridad: Utiliza esta herramienta únicamente en entornos de laboratorio (como DVWA, TryHackMe, HackTheBox) o bajo autorización previa por escrito (Pentesting auditado). El escaneo no autorizado es ilegal.

https://www.onlinetis.com

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux