
आर्गुमेंट इंजेक्शन भेद्यताओं की पहचान करने के लिए डिज़ाइन किया गया एक Burp एक्सटेंशन।
Argument Injection Hammer इंटरसेप्टिंग प्रॉक्सी Burp Suite के लिए एक एक्सटेंशन है, जो वेब अनुप्रयोगों और वेब सेवाओं में आर्गुमेंट इंजेक्शन और मैनिपुलेशन कमजोरियों का पता लगाने की स्कैनर की क्षमता का विस्तार करता है।
एक वेब अनुप्रयोग आर्गुमेंट इंजेक्शन के लिए संवेदनशील होता है जब अविश्वसनीय इनपुट को किसी बाहरी कमांड के तर्कों के रूप में पारित किया जाता है। एक हमलावर प्रक्रिया को पारित तर्कों में हेरफेर कर सकता है, जिससे कमांड के समर्थित तर्कों और निष्पादन के तरीके के आधार पर मनमाना फ़ाइल लेखन, मनमाना फ़ाइल पठन, या OS कमांड इंजेक्शन ट्रिगर किया जा सकता है। आर्गुमेंट इंजेक्शन को OS कमांड इंजेक्शन के साथ भ्रमित नहीं किया जाना चाहिए, जिसमें शेल मेटाकैरेक्टर का उपयोग करके लक्षित अनुप्रयोग को अतिरिक्त मनमाने OS कमांड निष्पादित करने के लिए बाध्य करना संभव होता है।
एक्सटेंशन में ऐसे पेलोड शामिल हैं जो इन-बैंड डिटेक्शन तकनीकों और समय-आधारित डिटेक्शन तकनीकों दोनों का उपयोग करके सामान्य Linux कमांड से जुड़ी आर्गुमेंट इंजेक्शन और मैनिपुलेशन कमजोरियों का पता लगा सकते हैं। एक्सटेंशन छोटे आर्गुमेंट फ़्लैग्स की सीमित ब्रूट फोर्सिंग का भी समर्थन करता है।
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipयह एक्सटेंशन Python में लिखा गया है, इसलिए सुनिश्चित करें कि पहले Burp Suite के भीतर Jython कॉन्फ़िगर करें। Jython कॉन्फ़िगर करने के बाद, केवल एक्सटेंशन को Burp Suite में जोड़ें (Extender -> Extensions -> Add)।