api_wordlist
Une wordlist de noms d'API utilisée pour le fuzzing des API d'applications web.
Contenu
- api_seen_in_wild.txt - Contient des noms de fonctions d'API que j'ai vus dans la nature.
- actions.txt - Tous les verbes des noms de fonctions d'API
- objects.txt - Tous les substantifs des noms de fonctions d'API
- actions-uppercase.txt - Verbes des noms de fonctions d'API avec la première lettre en majuscule
- actions-lowercase.txt - Verbes des noms de fonctions d'API avec la première lettre en minuscule
- objects-uppercase.txt - Substantifs des noms de fonctions d'API avec la première lettre en majuscule
- objects-lowercase.txt - Substantifs des noms de fonctions d'API avec la première lettre en minuscule
Utilisation
- Dans burpsuite, envoyez une requête API que vous souhaitez fuzzer à Intruder.
- Supprimez l'appel de fonction d'API existant et remplacez-le par deux caractères § pour chaque fichier texte que vous souhaitez utiliser.
- Dans l'onglet "Positions", définissez le type d'attaque sur "Cluster Bomb".
- Dans l'onglet "Payloads", sélectionnez 1 dans le menu déroulant du premier ensemble de payloads, puis choisissez un type de payload "Runtime file" et accédez au répertoire où vous avez téléchargé ces fichiers texte. Sélectionnez "actions.txt".
- Répétez l'étape 4 en définissant le Payload set 2 sur "objects.txt".
- (étape facultative - ajoutez d'autres ensembles de payloads et définissez-les sur "objects.txt" pour tester des objets en plusieurs parties comme "UserAccount")
- Lancez l'attaque !
Si vous utilisez ceci et que cela vous est utile, je serais ravi d'en entendre parler ! (@). Si vous pensez que j'ai oublié des choix de mots évidents, je serais ravi de le savoir également, ou n'hésitez pas à les ajouter.