未授权/敏感信息/越权检测插件-BurpAPIFinder

简介

攻防演练过程中,我们通常会用浏览器访问一些资产,但很多未授权/敏感信息/越权隐匿在已访问接口过html、JS文件等,通过该Burp插件我们可以:
1、发现通过某接口可以进行未授权/越权获取到所有的账号密码、私钥、凭证
2、发现通过某接口可以枚举用户信息、密码修改、用户创建接口
3、发现登陆后台网址
4、发现在html、JS中泄漏账号密码或者云主机的Access Key和SecretKey
...

在这里插入图片描述

功能如下

1、提取网站的URL链接和解析JS文件中的URL链接

2、前段界面可自行定义铭感关键词、敏感url匹配

3、界面可配置的开启主动接口探测、铭感信息获取

4、集成主流攻防场景敏感信息泄漏的指纹库

在这里插入图片描述

5、集成HaE的敏感信息识别指纹

在这里插入图片描述

6、集成APIKit的敏感信息识别指纹

在这里插入图片描述

7、集成sweetPotato的敏感信息识别指纹

在这里插入图片描述

项目地址

https://github.com/shuanx/BurpAPIFinder

相关推荐

  1. SpringBoot Actuator敏感接口授权访问漏洞

    2024-04-29 17:20:02       37 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-04-29 17:20:02       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-29 17:20:02       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-29 17:20:02       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-29 17:20:02       20 阅读

热门阅读

  1. Flutter 之PopScope组件的基本用法,拦截系统返回键

    2024-04-29 17:20:02       13 阅读
  2. CAPM模型

    2024-04-29 17:20:02       11 阅读
  3. 复杂prompt组成

    2024-04-29 17:20:02       12 阅读
  4. 【ARMv9 DSU-120 系列 6.1 -- PPU power and reset control】

    2024-04-29 17:20:02       12 阅读
  5. react怎么做图片报错处理

    2024-04-29 17:20:02       9 阅读
  6. MYSQL

    2024-04-29 17:20:02       11 阅读
  7. Yarn的安装和使用

    2024-04-29 17:20:02       12 阅读
  8. 写一个在创建css文件之后的初始化样式

    2024-04-29 17:20:02       13 阅读