服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

一款API水平越权漏洞检测工具

日期: 来源:黑白之道收集编辑:

功能

通过替换认证信息后重放请求,并对比数据包结果,判断接口是否存在越权漏洞

特点

1. 支持HTTPS
2. 自动过滤图片/js/css/html页面等静态内容
3. 多线程检测,避免阻塞
4. 支持输出报表与完整的URL、请求、响应

安装和使用

安装依赖

python3 -m pip install -r requirements.txt
启动
python3 start.py
即可监听socks5://127.0.0.1:8889。
安装证书
使用SwitchOmega等插件连接该代理,并访问mitm.it即可进入证书安装页面,根据操作系统进行证书安装。
以MacOS为例:

下载安装后,打开钥匙串访问,找到mitmproxy证书,修改为alwaystrust

检测漏洞
首先准备好目标系统的A、B两账号,根据系统的鉴权逻辑(Cookie、header、参数等)将A账号信息配置config/config.yml,之后登录B账号

使用B账号访问,脚本会自动替换鉴权信息并重放,根据响应结果判断是否存在越权漏洞

生成报表
每次有新漏洞都会自动添加到report/result.html中,通过浏览器打开:

点击具体条目可以展开/折叠对应的请求和响应:
下载地址:
https://github.com/y1nglamore/IDOR_detect_tool

作者:y1nglamore

原文地址:https://github.com/y1nglamore/IDOR_detect_tool


黑白之道发布、转载的文章中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途及盈利等目的,否则后果自行承担!

如侵权请私聊我们删文


END

多一个点在看多一条小鱼干

相关阅读

  • 2023-02微软漏洞通告

  • 微软官方发布了2023年2月的安全更新。本月更新公布了80个漏洞,包含38个远程执行代码漏洞、12个特权提升漏洞、10个拒绝服务漏洞、9个身份假冒漏洞、8个信息泄露漏洞、2个安全
  • 火绒安全2022年终端安全洞察报告

  • 前言《火绒安全2022年终端安全洞察报告》由火绒安全实验室、火绒在线支持响应中心联合撰写。统计数据展现了2022年新政策新形势下的病毒攻击趋势、个人终端乱象变化、企业终
  • ChatGPT在信息安全攻击与防御的实践

  • ‍‍‍01背景介绍‍‍‍‍ChatGPT是OpenAI开发的一个大型预训练语言模型。它是GPT-3模型的变体,GPT-3经过训练,可以在对话中生成类似人类的文本响应。ChatGPT 旨在用作聊天机
  • 山石网科获CVE漏洞编号颁发权限CNA

  • 山石网科获CVE漏洞编号颁发权限近日,山石网科通过 CNA 准入程序,正式成为 CVE 编号颁发机构CNA。‍CVE全称是 Common Vulnerabilities & Exposures(通用漏洞 & 披露),是全球安全
  • 【漏洞通告】Joomla未授权访问漏洞(CVE-2023-23752)

  • 漏洞名称:Joomla未授权访问漏洞(CVE-2023-23752)组件名称:Joomla影响范围:4.0.0 ≤ Joomla ≤ 4.2.7漏洞类型:未授权访问利用条件:1、用户认证:不需要2、前置条件:无3、触发方式:远
  • 【漏洞通告】泛微E-cology9 SQL注入漏洞

  • 漏洞名称:泛微 E-cology9 SQL 注入漏洞组件名称:泛微 E-cology9影响范围:泛微 E-Cology9 ≤ 10.55漏洞类型:SQL 注入利用条件:1、用户认证:不需要用户认证2、前置条件:默认配置3、
  • 不是听说,这场SSRC HACKING PARTY太炸了!

  • 听说……这次不是听说!2月25日第三届SSRC HACKING PARTY在深圳蛇口圆满举办!现场有多炸,来看看视频吧老规矩,文末有福利,别错过~ SSRC白帽英雄们集结湾区深圳蛇口May Town梦工厂

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 一款API水平越权漏洞检测工具

  • 功能通过替换认证信息后重放请求,并对比数据包结果,判断接口是否存在越权漏洞特点1. 支持HTTPS2. 自动过滤图片/js/css/html页面等静态内容3. 多线程检测,避免阻塞4. 支持输出
  • 元宵节 | 尽享团圆,诸事圆满

  • ·元宵节福利来袭一眨眼,一瞬间,一年元宵佳节又到了!新的一年新起点,月圆人圆事事圆。火绒安全祝大家元宵节快乐!今年元宵节不猜灯谜,绒绒邀你来场“坦白局”!来评论区说说#你眼中