
Une extension Burp conçue pour identifier les vulnérabilités d'injection d'arguments.
Argument Injection Hammer est une extension pour le proxy intercepteur Burp Suite qui étend la capacité du scanner à détecter les vulnérabilités d'injection et de manipulation d'arguments dans les applications web et les services web.
Une application web est vulnérable à l'injection d'arguments lorsque des entrées non fiables sont passées comme arguments à une commande externe. Un attaquant peut manipuler les arguments passés au processus pour déclencher soit une écriture arbitraire de fichier, soit une lecture arbitraire de fichier, soit une injection de commandes système, selon les arguments pris en charge par la commande et la manière dont la commande est exécutée. L'injection d'arguments ne doit pas être confondue avec l'injection de commandes système dans laquelle il est possible d'utiliser des métacaractères de shell pour forcer l'application cible à exécuter des commandes système arbitraires supplémentaires.
L'extension contient des charges utiles capables de détecter les vulnérabilités d'injection et de manipulation d'arguments associées aux commandes Linux courantes, en utilisant à la fois des techniques de détection en bande et des techniques de détection basées sur le temps. L'extension prend également en charge le force brute limité de courts indicateurs d'arguments.
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipCette extension est écrite en Python, assurez-vous donc de configurer Jython d'abord dans Burp Suite. Après avoir configuré Jython, ajoutez simplement l'extension dans Burp Suite (Extender -> Extensions -> Add).