Vamos a utilizar a ZAP para interceptar y modificar peticiones
Usamos el sistema OWASP Broken Web Apps como prueba
Iniciamos ZAP
Abrimos un navegador y verificamos que este bien configurado el proxy
vamos a la URL
http://192.168.1.109/mutillidae/
Navegamos a
OWASP 2013 - A1 Injection SQL - SQLi Extract Data - User Info
Cambiamos la seguridad
clic en
Toggle Security
cambia a 1
ponemos las credenciales
test'
password'
(con todo y comilla simple)
Nos muestra un mensaje de error
Lo cerramos con OK
Cambiamos a ZAP, podemos ver que no se realizo ninguna peticion
esto quiere decir que la validacion es por medio del cliente
Vamos activar interceptar todas las peticiones
damos clic en el icono de circulo verde (al activarlo cambia a rojo)
ponemos las credenciales
test
password
ZAP nos pregunta si cambiamos o no los valores
Damos Aceptar
Cambiamos los parametros y le ponemos la comilla simple al final
De esta forma saltamos la proteccion y vemos que los parametros
si son vulnerables
happy hacking