api_wordlist
Eine Wortliste mit API-Namen, die zum Fuzzen von Webanwendungs-APIs verwendet wird.
Inhalt
- api_seen_in_wild.txt - Diese Datei enthält API-Funktionsnamen, die ich in freier Wildbahn gesehen habe.
- actions.txt - Alle Verben von API-Funktionsnamen
- objects.txt - Alle Substantive von API-Funktionsnamen
- actions-uppercase.txt - API-Funktionsnamen-Verben mit führendem Großbuchstaben
- actions-lowercase.txt - API-Funktionsnamen-Verben mit führendem Kleinbuchstaben
- objects-uppercase.txt - API-Funktionsnamen-Substantive mit führendem Großbuchstaben
- objects-lowercase.txt - API-Funktionsnamen-Substantive mit führendem Kleinbuchstaben
Verwendung
- Senden Sie in Burpsuite eine API-Anfrage, die Sie fuzzen möchten, an Intruder.
- Entfernen Sie den vorhandenen API-Funktionsaufruf und ersetzen Sie ihn für jede Textdatei, die Sie verwenden möchten, durch zwei §-Zeichen.
- Legen Sie auf der Registerkarte „Positions" den Angriffstyp auf „Cluster Bomb" fest.
- Wählen Sie auf der Registerkarte „Payloads" für das erste Payload-Set-Dropdown die Option 1, wählen Sie dann einen Payload-Typ „Runtime file" und navigieren Sie zu dem Verzeichnis, in das Sie diese Textdateien heruntergeladen haben. Wählen Sie „actions.txt".
- Wiederholen Sie Schritt 4, indem Sie Payload-Set 2 auf „objects.txt" setzen.
- (optionaler Schritt – fügen Sie weitere Payload-Sets hinzu und setzen Sie sie auf „objects.txt", um mehrteilige Objekte wie „UserAccount" zu testen)
- Angriff starten!
Kommentare
Wenn Sie dies verwenden und es hilfreich ist, würde ich mich freuen, davon zu hören! (@[email protected]). Wenn Sie denken, dass ich offensichtliche Wortwahlmöglichkeiten übersehen habe, würde ich auch das gerne erfahren, oder fügen Sie sie einfach hinzu.