
인자 주입 취약점을 식별하도록 설계된 Burp 확장 프로그램입니다.
Argument Injection Hammer는 웹 애플리케이션 및 웹 서비스에서 인수 주입 및 조작 취약점을 탐지하는 스캐너의 기능을 확장하는 인터셉팅 프록시 Burp Suite용 확장 프로그램입니다.
웹 애플리케이션은 신뢰할 수 없는 입력이 외부 명령의 인수로 전달될 때 인수 주입에 취약합니다. 공격자는 프로세스에 전달되는 인수를 조작하여 명령이 지원하는 인수와 명령이 실행되는 방식에 따라 임의 파일 쓰기, 임의 파일 읽기 또는 OS 명령 주입을 트리거할 수 있습니다. 인수 주입은 셸 메타문자를 사용하여 대상 애플리케이션이 추가 임의 OS 명령을 실행하도록 강제할 수 있는 OS 명령 주입과 혼동해서는 안 됩니다.
이 확장 프로그램은 인밴드(in-band) 탐지 기법과 타이밍 기반 탐지 기법을 모두 사용하여 일반적인 Linux 명령과 관련된 인수 주입 및 조작 취약점을 탐지할 수 있는 페이로드를 포함합니다. 또한 이 확장 프로그램은 짧은 인수 플래그에 대한 제한적인 무차별 대입(brute forcing)도 지원합니다.
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzip이 확장 프로그램은 Python으로 작성되었으므로 먼저 Burp Suite 내에서 Jython을 구성해야 합니다. Jython을 구성한 후에는 Burp Suite에 확장 프로그램을 추가하기만 하면 됩니다(Extender -> Extensions -> Add).