~ / blog / pentesting
KALI

Fuzzing de parámetros

A veces la vulnerabilidad no está en una ruta, sino en un parámetro oculto que la aplicación acepta pero no documenta.

Con fuzzing de parámetros pruebas miles de nombres posibles y observas cuáles cambian la respuesta. ffuf o wfuzz lo hacen, filtrando por tamaño o código.

Un parámetro escondido como debug o admin puede activar funciones peligrosas. Lo que no se ve también se puede atacar.

# los comandos

kali@kali:~$ ffuf -u 'http://10.0.0.5/api?FUZZ=1' -w params.txt -fs 25copiar
debug [Status: 200, Size: 4120]
admin [Status: 200, Size: 8801]
kali@kali:~$ curl 'http://10.0.0.5/api?debug=1'copiar
{"sql":"SELECT * FROM users","env":{...}}
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.