Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
batchql — نص تدقيق أمني لـ GraphQL مع التركيز على تنفيذ استعلامات وطفرات GraphQL دفعة واحدة. | Kitploit
أدوات/GitHubGitHub/assetnote/batchql
ماسحات الثغرات الأمنيةاختبار أمان APIأمن الويباختبار الاختراق
GitHubassetnote/batchql

batchql

نص تدقيق أمني لـ GraphQL مع التركيز على تنفيذ استعلامات وطفرات GraphQL دفعة واحدة.

عرض المستودعالموقع الإلكتروني
41342منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

BatchQL

BatchQL هي أداة تدقيق أمني لـ GraphQL تركز على تنفيذ استعلامات وتحويرات مجمعة (batch queries and mutations). هذه الأداة ليست معقدة، ونرحب بتحسيناتها.

عند استكشاف مجال هجمات التجميع (batching attacks) في GraphQL، وجدنا أن هناك عددًا قليلًا من المقالات على الإنترنت، ولكن لا توجد أداة لتنفيذ هجمات تجميع GraphQL.

يمكن أن تكون هجمات تجميع GraphQL خطيرة جدًا اعتمادًا على الوظائف المنفذة. على سبيل المثال، تخيل وظيفة إعادة تعيين كلمة المرور التي تتوقع رمزًا مكونًا من 4 أرقام تم إرساله إلى بريدك الإلكتروني. باستخدام هذه الأداة، يمكنك محاولة جميع محاولات الرموز العشرة آلاف في استعلام GraphQL واحد. قد يتجاوز هذا أي حد لمعدل الطلبات أو قفل الحساب اعتمادًا على تفاصيل تنفيذ تدفق إعادة تعيين كلمة المرور.

الاكتشافات

هذه الأداة قادرة على اكتشاف ما يلي:

  • دعم استعلام الاستبطان (Introspection query)
  • كشف اقتراحات المخطط (Schema suggestions)
  • كشف هجمات CSRF المحتملة
  • التجميع بناءً على اسم الاستعلام (Query name based batching)
  • التجميع بناءً على قائمة JSON للاستعلام (Query JSON list based batching)

الهجمات

حاليًا، تدعم هذه الأداة فقط إرسال الاستعلامات المستندة إلى قائمة JSON لهجمات التجميع. وهي تدعم السيناريوهات التي تكون فيها المتغيرات مضمنة في الاستعلام، أو حيث يتم توفيرها في الإدخال JSON.

الاستخدام

التعداد (Enumeration)

root@kitploit:~
❯ python batch.py -e http://re.local:5000/graphiql -p localhost:8080

اقتراحات المخطط مفعلة. استخدم Clairvoyance لاستعادة المخطط: https://github.com/nikitastupin/clairvoyance
CSRF المستند إلى GET ناجح. يرجى التأكد من أن هذه مشكلة صحيحة.
CSRF المستند إلى POST ناجح. يرجى التأكد من أن هذه مشكلة صحيحة.
التجميع بناءً على اسم الاستعلام: تجميع GraphQL ممكن... طلب الفحص الأولي ناجح.
التجميع بناءً على قائمة JSON للاستعلام: تجميع GraphQL ممكن... طلب الفحص الأولي ناجح.
معظمها يوفر الاستعلام، وقائمة الكلمات، والحجم لتنفيذ هجوم التجميع.

هجمات التجميع (Batching Attacks)

  1. احفظ ملفًا يحتوي على استعلام GraphQL الخاص بك، مثل acc-login.txt:
root@kitploit:~
mutation emailLoginRemembered($loginInput: InputRememberedEmailLogin!) {
  emailLoginRemembered(loginInput: $loginInput) {
    authToken {
      accessToken
      __typename
    }
    userSessionResponse {
      userToken
      userIdentity {
        userId
        identityType
        verified
        onboardingStatus
        registrationReferralCode
        userReferralInfo {
          referralCode {
            code
            valid
            __typename
          }
          __typename
        }
        __typename
      }
      __typename
    }
    __typename
  }
  }
  1. قم بتشغيل الأمر التالي لتنفيذ هجوم تجميع GraphQL:
root@kitploit:~
❯ python batch.py --query acc-login.txt --wordlist passwords.txt -v '{"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}' --size 100 -e http://re.local:5000/graphiql -p localhost:8080

الأمر أعلاه يقوم بما يلي:

  • يحدد استعلامًا من ملف محلي --query acc-login.txt.
  • يحدد قائمة كلمات --wordlist passwords.txt.
  • يحدد إدخال المتغير مع معرف الاستبدال -v {"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}.
  • يحدد حجم الدفعة --size 100.
  • يحدد نقطة النهاية -e http://re.local:5000/graphiql.
  • يحدد بروكسي -p localhost:8080.

المراجع

  • Exploiting GraphQL
  • Damn Vulnerable GraphQL Application
  • GraphQL Batching Attack - Wallarm
  • Mitigating Batching Attacks
تنزيل الأداة