
Herramienta automatizada para sondear vulnerabilidades de asignación masiva extrayendo parámetros de una solicitud HTTP y aplicándolos a otra, con soporte para encabezados personalizados, métodos, limitación de velocidad y JSON anidado.
Mass Assigner es una herramienta potente diseñada para identificar y explotar vulnerabilidades de asignación masiva en aplicaciones web. Lo logra recuperando primero datos de una solicitud especificada, como la obtención de datos del perfil de usuario. Luego, intenta sistemáticamente aplicar cada parámetro extraído de la respuesta a una segunda solicitud proporcionada, un parámetro a la vez. Este enfoque permite la prueba automatizada y la explotación de posibles vulnerabilidades de asignación masiva.
Esta herramienta modifica activamente datos del lado del servidor. Asegúrese de tener la autorización adecuada antes de usarla. Cualquier actividad no autorizada o ilegal que utilice esta herramienta es totalmente bajo su propio riesgo.
Instalar requisitos
pip3 install -r requirements.txt
Ejecutar el script
python3 mass_assigner.py --fetch-from "http://example.com/path-to-fetch-data" --target-req "http://example.com/path-to-probe-the-data"
Forbidden Buster acepta los siguientes argumentos:
-h, --help show this help message and exit
--fetch-from FETCH_FROM
URL to fetch data from
--target-req TARGET_REQ
URL to send modified data to
-H HEADER, --header HEADER
Add a custom header. Format: 'Key: Value'
-p PROXY, --proxy PROXY
Use Proxy, Usage i.e: http://127.0.0.1:8080.
-d DATA, --data DATA Add data to the request body. JSON is supported with escaping.
--rate-limit RATE_LIMIT
Number of requests per second
--source-method SOURCE_METHOD
HTTP method for the initial request. Default is GET.
--target-method TARGET_METHOD
HTTP method for the modified request. Default is PUT.
--ignore-params IGNORE_PARAMS
Parameters to ignore during modification, separated by comma.
Ejemplo de uso:
python3 mass_assigner.py --fetch-from "http://example.com/api/v1/me" --target-req "http://example.com/api/v1/me" --header "Authorization: Bearer XXX" --proxy "http://proxy.example.com" --data '{\"param1\": \"test\", \"param2\":true}'