
Инструмент для обнаружения параметров HTTP, который находит допустимые параметры запроса для конечных точек URL с помощью большого словаря, поддерживает запросы GET/POST/JSON/XML, обработку ограничения скорости и пассивное извлечение из источников JavaScript.

Arjun может находить параметры запроса для URL-адресов. Если вы не поняли, что это значит, ничего страшного, читайте дальше.
Веб-приложения используют параметры (или запросы) для принятия пользовательского ввода, рассмотрим следующий пример
http://api.example.com/v1/userinfo?id=751634589
Похоже, что этот URL загружает информацию о пользователе для конкретного идентификатора, но что если существует параметр с именем admin, который при установке в True заставляет эндпоинт предоставлять больше информации о пользователе?
Вот что делает Arjun: он находит допустимые HTTP-параметры, используя огромный словарь по умолчанию из 25 890 имен параметров.
Самое лучшее? Чтобы пройти через этот огромный список, требуется менее 10 секунд, при этом к цели отправляется всего 50-60 запросов. Вот как.
GET/POST/POST-JSON/POST-XMLРекомендуемый способ установки arjun:
pipx install arjun
Примечание: Если вы используете старую версию Python, используйте pip вместо pipx.
Подробное руководство по использованию доступно в разделе Usage вики.
Прямые ссылки на некоторые основные параметры приведены ниже:
При желании вы можете использовать аргумент --help, чтобы самостоятельно изучить Arjun.
Список слов с именами параметров создан путем извлечения наиболее популярных имен параметров из набора данных CommonCrawl и слияния лучших слов из списков SecLists и param-miner.
Список слов db/special.json взят из data-payloads.