api_wordlist
Eine Wortliste von API-Namen zum Fuzzing von Webanwendungs-APIs.
Inhalt
- api_seen_in_wild.txt - Enthält API-Funktionsnamen, die ich in freier Wildbahn gesehen habe.
- actions.txt - Alle Verben von API-Funktionsnamen
- objects.txt - Alle Substantive von API-Funktionsnamen
- actions-uppercase.txt - API-Funktionsnamen-Verben mit Großbuchstaben als erstem Zeichen
- actions-lowercase.txt - API-Funktionsnamen-Verben mit Kleinbuchstaben als erstem Zeichen
- objects-uppercase.txt - API-Funktionsnamen-Substantive mit Großbuchstaben als erstem Zeichen
- objects-lowercase.txt - API-Funktionsnamen-Substantive mit Kleinbuchstaben als erstem Zeichen
Verwendung
- Senden Sie in burpsuite eine API-Anfrage, die Sie fuzzen möchten, an Intruder.
- Entfernen Sie den vorhandenen API-Funktionsaufruf und ersetzen Sie ihn für jede Textdatei, die Sie verwenden möchten, durch zwei §-Zeichen.
- Stellen Sie auf der Registerkarte "Positions" den Angriffstyp auf "Cluster Bomb" ein.
- Wählen Sie auf der Registerkarte "Payloads" im Dropdown-Menü "Payload set" die Option 1, wählen Sie dann als Payload-Typ "Runtime file" und navigieren Sie zu dem Verzeichnis, in das Sie diese Textdateien heruntergeladen haben. Wählen Sie "actions.txt".
- Wiederholen Sie Schritt 4, indem Sie Payload-Set 2 auf "objects.txt" setzen.
- (optionaler Schritt - fügen Sie weitere Payload-Sets hinzu und setzen Sie diese auf "objects.txt", um mehrteilige Objekte wie "UserAccount" zu testen)
- Starten Sie den Angriff!
Kommentare
Wenn Sie dies verwenden und es hilfreich ist, würde ich mich freuen, davon zu hören! (@). Wenn Sie denken, dass ich offensichtliche Begriffe übersehen habe, würde ich das ebenfalls gerne erfahren, oder Sie können sie gerne hinzufügen.