api_wordlist
Список слов с названиями API, используемый для фаззинга API веб-приложений.
Содержимое
- api_seen_in_wild.txt - Здесь перечислены имена функций API, которые я встречал в реальных проектах.
- actions.txt - Все глаголы для имён функций API
- objects.txt - Все существительные для имён функций API
- actions-uppercase.txt - Глаголы для имён функций API с заглавной первой буквой
- actions-lowercase.txt - Глаголы для имён функций API со строчной первой буквой
- objects-uppercase.txt - Существительные для имён функций API с заглавной первой буквой
- objects-lowercase.txt - Существительные для имён функций API со строчной первой буквой
Использование
- В burpsuite отправьте API-запрос, который хотите фаззить, в Intruder.
- Удалите существующий вызов функции API и замените его двумя символами § для каждого текстового файла, который хотите использовать.
- На вкладке "Positions" установите тип атаки "Cluster Bomb".
- На вкладке "Payloads" выберите 1 в выпадающем списке Payload set, затем выберите тип полезной нагрузки "Runtime file" и перейдите в каталог, куда вы сохранили эти текстовые файлы. Выберите "actions.txt".
- Повторите шаг 4, установив Payload set 2 на "objects.txt".
- (необязательный шаг - добавьте дополнительные наборы полезных нагрузок и установите их на "objects.txt", чтобы проверить составные объекты, такие как "UserAccount")
- Запускайте атаку!
Комментарии
Если вы используете это и вам помогло, я буду рад услышать об этом! (@[email protected]). Если вы считаете, что я упустил какие-то очевидные варианты слов, я тоже буду рад услышать об этом, или можете смело добавить их.