
引数インジェクションの脆弱性を特定するために設計されたBurp拡張機能。
Argument Injection Hammer は、インターセプトプロキシ Burp Suite 用の拡張機能であり、Web アプリケーションおよび Web サービスにおける引数インジェクションおよび引数操作の脆弱性を検出するスキャナの機能を拡張します。
Web アプリケーションは、信頼できない入力が外部コマンドの引数として渡されると、引数インジェクション に対して脆弱になります。攻撃者はプロセスに渡される引数を操作して、コマンドがサポートする引数とその実行方法に応じて、任意のファイル書き込み、任意のファイル読み取り、または OS コマンドインジェクションを引き起こす可能性があります。引数インジェクションは、シェルのメタ文字を使用して標的のアプリケーションに追加の任意の OS コマンドを実行させることが可能な OS コマンドインジェクション と混同しないでください。
この拡張機能には、一般的な Linux コマンドに関連する引数インジェクションおよび引数操作の脆弱性を、インバンド検出技術とタイミングベースの検出技術の両方を使用して検出できるペイロードが含まれています。また、短い引数フラグに対する限定的なブルートフォースもサポートしています。
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipこの拡張機能は Python で書かれているため、Burp Suite 内で最初に Jython を設定 してください。Jython を設定したら、Burp Suite に拡張機能を追加するだけです(Extender -> Extensions -> Add)。