api_wordlist
Una wordlist di nomi di API utilizzata per il fuzzing delle API delle applicazioni web.
Contenuti
- api_seen_in_wild.txt - Contiene i nomi delle funzioni API che ho visto in natura.
- actions.txt - Tutti i verbi dei nomi delle funzioni API
- objects.txt - Tutti i nomi dei nomi delle funzioni API
- actions-uppercase.txt - Verbi dei nomi delle funzioni API con carattere iniziale maiuscolo
- actions-lowercase.txt - Verbi dei nomi delle funzioni API con carattere iniziale minuscolo
- objects-uppercase.txt - Nomi dei nomi delle funzioni API con carattere iniziale maiuscolo
- objects-lowercase.txt - Nomi dei nomi delle funzioni API con carattere iniziale minuscolo
Utilizzo
- In burpsuite, invia una richiesta API che vuoi sottoporre a fuzzing a Intruder.
- Rimuovi la chiamata di funzione API esistente e sostituiscila con due caratteri § per ogni file di testo che vuoi utilizzare.
- Nella scheda "Positions", imposta il tipo di attacco su "Cluster Bomb".
- Nella scheda "Payloads", seleziona 1 per il primo menu a discesa del set di payload, quindi seleziona un tipo di payload "Runtime file" e naviga fino alla directory in cui hai scaricato questi file di testo. Seleziona "actions.txt".
- Ripeti il passaggio 4 impostando il set di payload 2 su "objects.txt".
- (passaggio facoltativo - aggiungi altri set di payload e impostali su "objects.txt" per testare oggetti multiparte come "UserAccount")
- Avvia l'attacco!
Se usi questo strumento e ti è utile, mi piacerebbe saperlo! (@[email protected]). Se pensi che abbia dimenticato alcune scelte di parole ovvie, mi piacerebbe saperlo anche questo, o sentiti libero di aggiungerle.