api_wordlist
Uma wordlist de nomes de APIs usada para fuzzing de APIs de aplicações web.
Conteúdo
- api_seen_in_wild.txt - Contém nomes de funções de API que encontrei em ambientes reais.
- actions.txt - Todos os verbos de nomes de funções de API
- objects.txt - Todos os substantivos de nomes de funções de API
- actions-uppercase.txt - Verbos de nomes de funções de API com o primeiro caractere em maiúscula
- actions-lowercase.txt - Verbos de nomes de funções de API com o primeiro caractere em minúscula
- objects-uppercase.txt - Substantivos de nomes de funções de API com o primeiro caractere em maiúscula
- objects-lowercase.txt - Substantivos de nomes de funções de API com o primeiro caractere em minúscula
Uso
- No burpsuite, envie uma requisição de API que você queira fuzzar para o Intruder.
- Remova a chamada de função de API existente e substitua-a por dois caracteres § para cada arquivo de texto que você queira usar.
- Na aba "Positions", defina o tipo de ataque como "Cluster Bomb".
- Na aba "Payloads", selecione 1 no menu suspenso do primeiro Payload set; em seguida, selecione um tipo de Payload "Runtime file" e navegue até o diretório onde você baixou esses arquivos de texto. Selecione "actions.txt".
- Repita o passo 4 definindo o Payload set 2 como "objects.txt".
- (passo opcional - adicione mais payload sets e defina-os como "objects.txt" para testar objetos de várias partes, como "UserAccount")
- Inicie o ataque!
Comentários
Se você usar isso e for útil, adoraria saber! (@[email protected]). Se você acha que deixei passar alguma escolha de palavra óbvia, também adoraria saber, ou sinta-se à vontade para adicioná-las.