
Расширение Burp, предназначенное для выявления уязвимостей внедрения аргументов.
Argument Injection Hammer — это расширение для перехватывающего прокси Burp Suite, расширяющее возможности сканера по обнаружению уязвимостей внедрения аргументов и манипуляции ими в веб-приложениях и веб-сервисах.
Веб-приложение уязвимо к внедрению аргументов, когда недоверенные входные данные передаются в качестве аргументов внешней команде. Злоумышленник может манипулировать аргументами, передаваемыми процессу, чтобы вызвать произвольную запись файла, произвольное чтение файла или внедрение OS-команд в зависимости от поддерживаемых аргументов команды и способа её выполнения. Внедрение аргументов не следует путать с внедрением OS-команд, при котором возможно использование метасимволов оболочки, чтобы заставить целевое приложение выполнять дополнительные произвольные OS-команды.
Расширение содержит полезные нагрузки, которые могут обнаруживать уязвимости внедрения аргументов и манипуляции ими, связанные с распространёнными командами Linux, используя как методы обнаружения в полосе пропускания (in-band), так и методы обнаружения на основе времени. Расширение также поддерживает ограниченный перебор коротких флагов аргументов.
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzipЭто расширение написано на Python, поэтому сначала настройте Jython в Burp Suite. После настройки Jython просто добавьте расширение в Burp Suite (Extender -> Extensions -> Add).