api_wordlist
Una wordlist di nomi API utilizzata per il fuzzing di API di applicazioni web.
Contenuti
- api_seen_in_wild.txt - Contiene nomi di funzioni API che ho visto in circolazione.
- actions.txt - Tutti i verbi dei nomi di funzioni API
- objects.txt - Tutti i sostantivi dei nomi di funzioni API
- actions-uppercase.txt - Verbi dei nomi di funzioni API con carattere iniziale maiuscolo
- actions-lowercase.txt - Verbi dei nomi di funzioni API con carattere iniziale minuscolo
- objects-uppercase.txt - Sostantivi dei nomi di funzioni API con carattere iniziale maiuscolo
- objects-lowercase.txt - Sostantivi dei nomi di funzioni API con carattere iniziale minuscolo
Utilizzo
- In burpsuite, invia a Intruder una richiesta API che vuoi fuzzare.
- Rimuovi la chiamata di funzione API esistente e sostituiscila con due caratteri § per ogni file di testo che vuoi utilizzare.
- Nella scheda "Positions", imposta il tipo di attacco su "Cluster Bomb".
- Nella scheda "Payloads", seleziona 1 per il primo menu a tendina Payload set, quindi seleziona un tipo di Payload "Runtime file" e naviga fino alla directory in cui hai scaricato questi file di testo. Seleziona "actions.txt".
- Ripeti il passaggio 4 impostando Payload set 2 su "objects.txt".
- (passaggio facoltativo - aggiungi altri payload set e impostali su "objects.txt" per testare oggetti multi-parte come "UserAccount")
- Avvia l'attacco!
Se usi questo strumento e lo trovi utile, mi piacerebbe saperlo! (@[email protected]). Se pensi che abbia dimenticato scelte di parole ovvie, mi piacerebbe saperlo anche questo, oppure sentiti libero di aggiungerle.