
HTTP-Parameter-Erkennungstool, das mit einem großen Wörterbuch gültige Abfrageparameter für URL-Endpunkte findet und GET/POST/JSON/XML-Anfragen, Rate-Limit-Handhabung sowie passive Extraktion aus JS-Quellen unterstützt.

Arjun kann Abfrageparameter für URL-Endpunkte finden. Falls Sie nicht verstehen, was das bedeutet, ist das in Ordnung – lesen Sie einfach weiter.
Webanwendungen verwenden Parameter (oder Abfragen), um Benutzereingaben entgegenzunehmen. Betrachten Sie das folgende Beispiel:
http://api.example.com/v1/userinfo?id=751634589
Diese URL scheint Benutzerinformationen für eine bestimmte Benutzer-ID zu laden. Aber was, wenn es einen Parameter namens admin gibt, der – wenn auf True gesetzt – den Endpunkt dazu bringt, mehr Informationen über den Benutzer preiszugeben?
Genau das tut Arjun: Es findet gültige HTTP-Parameter mit einem großen Standardwörterbuch von 25.890 Parameternamen.
Das Beste daran? Es dauert weniger als 10 Sekunden, diese riesige Liste zu durchsuchen, während dabei nur 50–60 Anfragen an das Ziel gestellt werden. Hier erfahren Sie, wie.
GET/POST/POST-JSON/POST-XML-AnfragenDie empfohlene Methode zur Installation von arjun ist:
pipx install arjun
Hinweis: Wenn Sie eine alte Python-Version verwenden, nutzen Sie pip anstelle von pipx.
Eine ausführliche Anleitung zur Verwendung finden Sie im Abschnitt Nutzung des Wikis.
Direkte Links zu einigen grundlegenden Optionen finden Sie unten:
Optional können Sie das Argument --help verwenden, um Arjun auf eigene Faust zu erkunden.
Die Parameter-Wortliste wurde erstellt, indem die wichtigsten Parameternamen aus dem CommonCrawl-Datensatz extrahiert und die besten Begriffe aus den Wortlisten von SecLists sowie param-miner hinzugefügt wurden.
Die Wortliste db/special.json stammt von data-payloads.