
أداة آلية لاستكشاف ثغرات التعيين الجماعي عن طريق استخراج المعاملات من طلب HTTP واحد وتطبيقها على طلب آخر، مع دعم الرؤوس المخصصة والطرق وتحديد المعدل وJSON المتداخل.
Mass Assigner هي أداة قوية مصممة لتحديد واستغلال ثغرات التخصيص الجماعي (Mass Assignment) في تطبيقات الويب. تحقق ذلك عن طريق جلب البيانات أولاً من طلب محدد، مثل جلب بيانات ملف المستخدم. ثم تقوم بشكل منهجي بتطبيق كل معامل مستخرج من الاستجابة على طلب ثانٍ مزود، معاملًا واحدًا في كل مرة. يسمح هذا الأسلوب بالاختبار الآلي واستغلال الثغرات المحتملة للتخصيص الجماعي.
تقوم هذه الأداة بتعديل بيانات جانب الخادم بنشاط. يرجى التأكد من حصولك على التصريح المناسب قبل الاستخدام. أي نشاط غير مصرح به أو غير قانوني باستخدام هذه الأداة يخضع لمسؤوليتك وحدك.
تثبيت المتطلبات
pip3 install -r requirements.txt
تشغيل البرنامج النصي
python3 mass_assigner.py --fetch-from "http://example.com/path-to-fetch-data" --target-req "http://example.com/path-to-probe-the-data"
Forbidden Buster يقبل الوسائط التالية:
-h, --help show this help message and exit
--fetch-from FETCH_FROM
URL to fetch data from
--target-req TARGET_REQ
URL to send modified data to
-H HEADER, --header HEADER
Add a custom header. Format: 'Key: Value'
-p PROXY, --proxy PROXY
Use Proxy, Usage i.e: http://127.0.0.1:8080.
-d DATA, --data DATA Add data to the request body. JSON is supported with escaping.
--rate-limit RATE_LIMIT
Number of requests per second
--source-method SOURCE_METHOD
HTTP method for the initial request. Default is GET.
--target-method TARGET_METHOD
HTTP method for the modified request. Default is PUT.
--ignore-params IGNORE_PARAMS
Parameters to ignore during modification, separated by comma.
مثال للاستخدام:
python3 mass_assigner.py --fetch-from "http://example.com/api/v1/me" --target-req "http://example.com/api/v1/me" --header "Authorization: Bearer XXX" --proxy "http://proxy.example.com" --data '{\"param1\": \"test\", \"param2\":true}'