Argument Injection Hammer 是拦截代理 Burp Suite 的一个扩展,用于扩展扫描器检测 Web 应用和 Web 服务中参数注入与参数操纵漏洞的能力。
当不受信任的输入被作为参数传递给外部命令时,Web 应用就存在参数注入漏洞。攻击者可以操纵传递给进程的参数,根据命令支持的参数以及命令的执行方式,触发任意文件写入、任意文件读取或 OS 命令注入。参数注入不应与 OS 命令注入相混淆,后者可以利用 shell 元字符强制目标应用执行额外的任意 OS 命令。
该扩展包含可检测常见 Linux 命令相关参数注入与操纵漏洞的载荷,既使用带内检测技术,也使用时序检测技术。该扩展还支持对短参数标志进行有限的暴力破解。
awkcurldatefindgitjrunscriptluamysqlnmapopensslperlphpphp-cgipythonreadelfrubysedsendmailsortsqlite3sshtarwgetzip此扩展使用 Python 编写,因此请务必先在 Burp Suite 中配置 Jython。配置 Jython 后,只需将扩展添加到 Burp Suite 中(Extender -> Extensions -> Add)。