概要
21種類のGoogle APIエンドポイントに対してGoogle Maps APIキーをテストし、どのサービスが公開されていて脆弱かを確認するためのPythonツールです。
[!IMPORTANT]
🎥 ツールの完全なチュートリアルについては、デモビデオをこちらでご覧ください: https://youtu.be/3KMUnLdlOSE。下記の機能は 20:27 から始まります。
機能
- 単一のキーまたはファイルからのキーのリストをテストします
- 1回の実行で21のGoogle APIエンドポイントをチェックします
- 見つかった各脆弱性のPoCエンドポイントURLを表示します
- トラフィックをルーティングするためのプロキシサポート
- 脆弱な結果のみを表示するクワイエットモード
- 脆弱なURLを出力ファイルに保存します
- Ctrl+C セーフ — クラッシュせずにきれいに停止します
要件
pip install requests urllib3
使用方法
python3 keyhunt.py -k <api_key>
python3 keyhunt.py -k <api_key> --poc
python3 keyhunt.py -kf api_keys.txt --poc
python3 keyhunt.py -kf api_keys.txt -q -o output.txt
引数
チェックされるAPI
出力
各APIでは、次の2つの結果のいずれかが表示されます。
[VULN] — APIは提供されたキーでアクセス可能です
[+] — APIは制限されているか、有効化されていません
注記
- 自分が所有しているか、テストする許可があるキーのみをテストしてください
- 教育および研究目的のみで使用してください