
[웹 해킹] API 엔드포인트 :: Finding and exploiting an unused API endpoint 실습
·
카테고리 없음
API를 사용하는 애플리케이션을 분석함으로써 관련 정보를 수집할 수 있는데API documentation 문서가 있어도 부정확할 수 있기 때문에 확인차원에서 정보수집을 하는게 좋다Burp Scanner을 사용하면 직접 브라우저를 통해 공격할만한 지점들을 조사할 수 있음 특히 /api 처럼 URL구조에서 API 엔드포인트처럼 보이는 패턴을 잘 살펴봐야 됨심도있는 추출을 위해서는 JS Link Finder BApp 을 쓰거나, burp 에서 js 파일을 살펴볼 수도 있다 Interacting with API endpointsAPI 엔드포인트를 찾고나면, burp repeater, intruder를 사용해서 상호작용을 할 수 있다API의 기능 뿐만 아니라 공격 지점도 알 수 있음예를 들어서 HTTP 메서드나..