api_wordlist
Una wordlist de nombres de API utilizados para fuzzing de APIs de aplicaciones web.
Contenido
- api_seen_in_wild.txt - Contiene nombres de funciones de API que he visto en la naturaleza.
- actions.txt - Todos los verbos de nombres de funciones de API
- objects.txt - Todos los sustantivos de nombres de funciones de API
- actions-uppercase.txt - Verbos de nombres de funciones de API con el primer carácter en mayúscula
- actions-lowercase.txt - Verbos de nombres de funciones de API con el primer carácter en minúscula
- objects-uppercase.txt - Sustantivos de nombres de funciones de API con el primer carácter en mayúscula
- objects-lowercase.txt - Sustantivos de nombres de funciones de API con el primer carácter en minúscula
Uso
- En burpsuite, envía una solicitud de API que quieras fuzzear a Intruder.
- Elimina la llamada de función de API existente y reemplázala con dos caracteres § por cada archivo de texto que quieras usar.
- En la pestaña "Positions", establece el tipo de ataque en "Cluster Bomb".
- En la pestaña "Payloads", selecciona 1 en el menú desplegable del primer Payload set, luego selecciona un Payload type de "Runtime file" y navega hasta el directorio donde descargaste estos archivos de texto. Selecciona "actions.txt".
- Repite el paso 4 configurando el Payload set 2 en "objects.txt".
- (paso opcional: añade más payload sets y configúralos en "objects.txt" para probar objetos de varias partes como "UserAccount")
- ¡Inicia el ataque!
Comentarios
Si usas esto y te resulta útil, ¡me encantaría saberlo! (@[email protected]). Si crees que he omitido alguna opción de palabra obvia, también me encantaría saberlo, o siéntete libre de añadirlas.