
Eine Burp-Erweiterung zur Identifizierung von Argument-Injection-Schwachstellen.
Argument Injection Hammer ist eine Erweiterung für den Intercepting Proxy Burp Suite, die die Fähigkeit des Scanners erweitert, Argument Injection und Manipulationsschwachstellen in Webanwendungen und Webdiensten zu erkennen.
Eine Webanwendung ist anfällig für Argument Injection, wenn nicht vertrauenswürdige Eingaben als Argumente an einen externen Befehl übergeben werden. Ein Angreifer kann die an den Prozess übergebenen Argumente manipulieren, um je nach unterstützten Argumenten des Befehls und der Art der Ausführung des Befehls entweder ein beliebiges Schreiben von Dateien, ein beliebiges Lesen von Dateien oder eine OS-Command-Injection auszulösen. Argument Injection sollte nicht mit OS Command Injection verwechselt werden, bei der es möglich ist, Shell-Metazeichen zu verwenden, um die Zielanwendung zu zwingen, zusätzliche beliebige OS-Befehle auszuführen.
Die Erweiterung enthält Payloads, die Argument Injection und Manipulationsschwachstellen im Zusammenhang mit gängigen Linux-Befehlen erkennen können, und zwar sowohl mit In-Band-Erkennungstechniken als auch mit zeitbasierten Erkennungstechniken. Die Erweiterung unterstützt außerdem ein begrenztes Brute-Forcing kurzer Argumentflags.
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipDiese Erweiterung ist in Python geschrieben, daher solltest du zuerst Jython in Burp Suite konfigurieren. Nach der Konfiguration von Jython fügst du die Erweiterung einfach in Burp Suite hinzu (Extender -> Extensions -> Add).