
Google Maps APIキーを21のエンドポイントに対して検証し、PoC URL付きで露出したサービスを明らかにします。プロキシサポートと集中監査のためのクワイエットモードを備えています。
[!IMPORTANT] 🎥 ツールの完全なチュートリアルについては、デモビデオをこちらでご覧ください: https://youtu.be/3KMUnLdlOSE。下記の機能は 20:27 から始まります。
pip install requests urllib3
python3 keyhunt.py -k <api_key>
python3 keyhunt.py -k <api_key> --poc
python3 keyhunt.py -kf api_keys.txt --poc
python3 keyhunt.py -kf api_keys.txt -q -o output.txt
| Flag | 説明 |
|---|---|
-k | テストする単一のGoogle Maps APIキー |
-kf | APIキーを1行に1つずつ含むファイル |
-p | プロキシURL(例: http://127.0.0.1:8080) |
--poc | 脆弱なエンドポイントURLを表示します |
-q | クワイエットモード。脆弱なAPIのみを表示します |
-o | 脆弱なURLをファイルに保存します |
| # | API |
|---|---|
| 1 | Custom Search API |
| 2 | Static Map API |
| 3 | Street View API |
| 4 | Directions API |
| 5 | Geocode API |
| 6 | Distance Matrix API |
| 7 | Find Place Text API |
| 8 | Autocomplete API |
| 9 | Elevation API |
| 10 | Timezone API |
| 11 | Nearest Roads API |
| 12 | Geolocation API |
| 13 | Snap to Roads API |
| 14 | Speed Limit API |
| 15 | Place Details API |
| 16 | Nearby Search API |
| 17 | Text Search API |
| 18 | Place Photo API |
| 19 | FCM API |
| 20 | Query Autocomplete API |
| 21 | Generative Language API |
各APIでは、次の2つの結果のいずれかが表示されます。
[VULN] — APIは提供されたキーでアクセス可能です[+] — APIは制限されているか、有効化されていません