文章总结: 本文介绍了一个Yakit未授权被动检测插件,用于在已登录状态下自动检测系统中可能存在的未授权访问漏洞。该插件解决了传统手动测试效率低的问题,提供了详细的演示效果和两种导入方法:通过插件ID或获取源码。该工具对渗透测试人员发现系统中的未授权接口有实用价值。
综合评分: 82
文章分类: 渗透测试,安全工具,WEB安全,漏洞分析,漏洞POC
Yakit未授权被动检测插件
原创
CooperSEC
CooperSEC
2025年12月9日 12:09
辽宁
前言
在后台的测试中,可能大部分接口都已经做了严格的鉴权,但也存在新增接口或遗漏接口未做鉴权
在测试未授权时,总是一个一个数据包去掉鉴权查看是否存在,使用已公开的插件效果并不理想,于是就写了这个未授权检测的插件
该插件建议在已登录、已获取认证的情况下再开启,以下是使用该插件的方法
演示效果
导入方法
方法一:
插件ID导入:
803580b7-f6ac-4862-87aa-be535b909c11
复制ID启动yakit
导入后即可在我的或本地插件中查看
方法二:
后台回复:20251209获取源码,手动调试添加
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CooperSEC CooperSEC《Yakit未授权被动检测插件》