
Uma extensão do Burp projetada para identificar vulnerabilidades de injeção de argumentos.
Argument Injection Hammer é uma extensão para o proxy de interceptação Burp Suite que amplia a capacidade do scanner de detectar vulnerabilidades de injeção e manipulação de argumentos em aplicações e serviços web.
Uma aplicação web é vulnerável à injeção de argumentos quando entradas não confiáveis são passadas como argumentos para um comando externo. Um atacante pode manipular os argumentos passados ao processo para acionar gravação arbitrária de arquivos, leitura arbitrária de arquivos ou injeção de comandos do SO, dependendo dos argumentos suportados pelo comando e de como ele é executado. A injeção de argumentos não deve ser confundida com a injeção de comandos do SO, na qual é possível usar metacaracteres de shell para forçar a aplicação alvo a executar comandos adicionais arbitrários do SO.
A extensão contém payloads que podem detectar vulnerabilidades de injeção e manipulação de argumentos associadas a comandos Linux comuns, usando tanto técnicas de detecção in-band quanto técnicas de detecção baseadas em tempo. A extensão também suporta força bruta limitada de flags de argumentos curtos.
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipEsta extensão é escrita em Python, portanto certifique-se de configurar o Jython primeiro no Burp Suite. Após configurar o Jython, basta adicionar a extensão ao Burp Suite (Extender -> Extensions -> Add).