服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

牛X!API水平越权漏洞检测工具

日期: 来源:Hack分享吧收集编辑:点击关注 

声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。


概述

通过替换认证信息后重放请求,并对比数据包结果,判断接口是否存在越权漏洞,详细介绍可看下文 。
https://www.gem-love.com/2023/01/26/水平越权挖掘技巧与自动化越权漏洞检测/
检测逻辑:


特点

支持HTTPS自动过滤图片/js/css/html页面等静态内容多线程检测,避免阻塞支持输出报表与完整的URL、请求、响应

安装使用

安装依赖、启动

python3 -m pip install -r requirements.txtpython3 start.py

即可监听 socks5://127.0.0.1:8889。


安装证书

使用SwitchOmega等插件连接该代理,并访问mitm.it即可进入证书安装页面,根据操作系统进行证书安装。

以MacOS为例:


下载安装后,打开钥匙串访问,找到mitmproxy证书,修改为alwaystrust


检测漏洞

首先准备好目标系统的A、B两账号,根据系统的鉴权逻辑(Cookie、header、参数等)将A账号信息配置config/config.yml,之后登录B账号


使用B账号访问,脚本会自动替换鉴权信息并重放,根据响应结果判断是否存在越权漏洞


生成报表

每次有新漏洞都会自动添加到report/result.html中,通过浏览器打开:


点击具体条目可以展开/折叠对应的请求和响应:


下载地址

点击下方名片进入公众号

回复关键字【230304】获取下载链接



关注公众号回复“1208”可以领取个人常用高效爆破字典,“0221”2020年酒仙桥文章打包,“1212”杀软对比源码+数据源,“0421”Windows提权工具包。


往期推荐工具

渗透测试常用的数据库综合利用工具

RequestTemplate红队内网渗透工具

Railgun - 一款GUI界面的渗透工具

GoBypass - Golang免杀生成工具

ByPassBehinder冰蝎WebShell免杀工具

SweetBabyScan内网资产探测漏扫工具

掩日 - 适用于红队的综合免杀工具

AuxTools浮鱼渗透辅助工具箱V1.0


POCbomber红队快速打点漏洞检测工具

相关阅读

  • 很行呀,把全校学生信息都搞出来了!

  • 大家好,我是「徐公」,6 年大厂程序员经验。今天给大家伙分享一个网络安全的案例,程序员和网安同学都可以看看,作者lyc,点击文末「阅读原文」可以看原贴前言:「本文中涉及到的相关
  • RedTeam资料收集整理

  • 转自:渗透云笔记整理了一些红队的资料,和一些脑图,可以看下GitHub;https://github.com/jeansgit/RedTeam【*】一些红队的文章https://github.com/yeyintminthuhtut/Awesome-Red-
  • 电动汽车充电基础设施与安全

  • 随着电动汽车(EV)在越来越多国家中的普及,公共部门以及私营部门都开始急迫地投资于电动汽车充电基础设施。建立一个强大且高度安全的EV充电生态在确保网络的可用性和稳定性、为
  • 科研党的福音,论文版「ChatGPT」来了!

  • 量子位 | 公众号 QbitAI科研人员福音!专门和论文对话的“ChatGPT”来了。懒得看论文?没关系,直接让这个工具帮你看,有什么问题直接问它就好了。这个是不是很熟悉,因为之前小编分
  • 全球暗网监控工具 TOP 10

  • 每个首席信息官(CIO)都不希望自己公司的数据最终落入暗网这种地方。一般来说,暗网包括那些没有被谷歌这样的流行搜索引擎索引的网站,也包括那些通常通过网络攻击获得数据的地下

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 记一次真实的邮件钓鱼演练

  • 本文转自:先知社区为了配合部门月度信息安全主题宣讲,被领导要求搞一次真实的邮件钓鱼演练,对象是公司全员。演练前,为了钓鱼效果,需要伪造真实的内部邮箱发件人,测试了一下公司Ex
  • 牛X!API水平越权漏洞检测工具

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。概述通过替换认证信息后重
  • 如何部署年轻人的第一台服务器

  • 是否因为冲动而购买了一台服务器,或者自己搭建了一台服务器却不会玩而烦劳呢。本位让我们一起来学习如何部署一台服务器吧。前期准备确定购买目标 根据业务实际需要,确定购买
  • 广东奇谭!飞3D游春春春

  • 春天来了向前跑,春色满园向上飞,春光照耀一派生龙活虎、蓬勃葳蕤的样子电流与风和唱超算机在大湾区起舞到处热气腾腾、热火朝天满眼翠绿,草木成畦一路繁花,开往繁华百县千镇万村
  • 香港开年最好看的爆款电影,为何是它?

  • *本文为「三联生活周刊」原创内容文|阿嚏以下内容涉及剧透,请谨慎阅读由黄子华主演的《毒舌律师》(原名《毒舌大状》)于春节期间在香港上映,上映后票房一路飘红,连续打破多项纪录