api_wordlist
Uma lista de palavras de nomes de API usada para fuzzing de APIs de aplicações web.
Conteúdo
- api_seen_in_wild.txt - Este contém nomes de funções de API que já vi na natureza.
- actions.txt - Todos os verbos de nomes de funções de API
- objects.txt - Todos os substantivos de nomes de funções de API
- actions-uppercase.txt - Verbos de nomes de funções de API com o primeiro caractere em maiúsculas
- actions-lowercase.txt - Verbos de nomes de funções de API com o primeiro caractere em minúsculas
- objects-uppercase.txt - Substantivos de nomes de funções de API com o primeiro caractere em maiúsculas
- objects-lowercase.txt - Substantivos de nomes de funções de API com o primeiro caractere em minúsculas
Uso
- No burpsuite, envie uma requisição de API que você queira fuzzar para o Intruder.
- Remova a chamada de função de API existente e substitua-a por dois caracteres § para cada arquivo de texto que deseja usar.
- Na aba "Positions", defina o tipo de ataque como "Cluster Bomb".
- Na aba "Payloads", selecione 1 no menu suspenso do primeiro Payload set, depois selecione um tipo de Payload "Runtime file" e navegue até o diretório onde você baixou esses arquivos de texto. Selecione "actions.txt".
- Repita o passo 4 definindo o Payload set 2 como "objects.txt".
- (passo opcional - adicione mais payload sets e defina-os como "objects.txt" para testar objetos de múltiplas partes como "UserAccount")
- Inicie o ataque!
Comentários
Se você usa isso e é útil, adoraria saber! (@[email protected]). Se você acha que deixei passar alguma escolha de palavra óbvia, adoraria saber também, ou fique à vontade para adicioná-las.