
मास असाइनमेंट कमजोरियों की जांच करने के लिए स्वचालित उपकरण, जो एक HTTP अनुरोध से पैरामीटर निकालता है और उन्हें दूसरे अनुरोध पर लागू करता है, जिसमें कस्टम हेडर, विधियां, रेट-लिमिटिंग और नेस्टेड JSON के लिए समर्थन शामिल है।
Mass Assigner एक शक्तिशाली उपकरण है जो वेब अनुप्रयोगों में mass assignment कमजोरियों की पहचान और शोषण करने के लिए डिज़ाइन किया गया है। यह पहले एक निर्दिष्ट अनुरोध से डेटा प्राप्त करके ऐसा करता है, जैसे उपयोगकर्ता प्रोफ़ाइल डेटा प्राप्त करना। फिर, यह व्यवस्थित रूप से प्रतिक्रिया से निकाले गए प्रत्येक पैरामीटर को एक-एक करके दिए गए दूसरे अनुरोध पर लागू करने का प्रयास करता है। यह दृष्टिकोण संभावित mass assignment कमजोरियों के स्वचालित परीक्षण और शोषण की अनुमति देता है।
यह उपकरण सर्वर-साइड डेटा को सक्रिय रूप से संशोधित करता है। कृपया सुनिश्चित करें कि आपके पास उपयोग करने से पहले उचित प्राधिकरण है। इस उपकरण का उपयोग करके कोई भी अनधिकृत या अवैध गतिविधि पूरी तरह से आपके अपने जोखिम पर है।
आवश्यकताएँ स्थापित करें
pip3 install -r requirements.txt
स्क्रिप्ट चलाएँ
python3 mass_assigner.py --fetch-from "http://example.com/path-to-fetch-data" --target-req "http://example.com/path-to-probe-the-data"
Forbidden Buster निम्नलिखित तर्क स्वीकार करता है:
-h, --help show this help message and exit
--fetch-from FETCH_FROM
URL to fetch data from
--target-req TARGET_REQ
URL to send modified data to
-H HEADER, --header HEADER
Add a custom header. Format: 'Key: Value'
-p PROXY, --proxy PROXY
Use Proxy, Usage i.e: http://127.0.0.1:8080.
-d DATA, --data DATA Add data to the request body. JSON is supported with escaping.
--rate-limit RATE_LIMIT
Number of requests per second
--source-method SOURCE_METHOD
HTTP method for the initial request. Default is GET.
--target-method TARGET_METHOD
HTTP method for the modified request. Default is PUT.
--ignore-params IGNORE_PARAMS
Parameters to ignore during modification, separated by comma.
उपयोग उदाहरण:
python3 mass_assigner.py --fetch-from "http://example.com/api/v1/me" --target-req "http://example.com/api/v1/me" --header "Authorization: Bearer XXX" --proxy "http://proxy.example.com" --data '{\"param1\": \"test\", \"param2\":true}'