Saltar al contenido
OPS // KITitspentest.sh

X-BUR

Burp Param Miner

Extensión gratuita de PortSwigger en la BApp Store que descubre parámetros HTTP ocultos y no enlazados, y vectores de envenenamiento de caché.

Sitio oficialVolver al catálogo

RESUMEN

Param Miner es la extensión oficial de Burp de PortSwigger (BApp Store, o github.com/PortSwigger/param-miner) para encontrar parámetros y headers que una aplicación lee pero nunca expone en sus formularios visibles o su JavaScript — se envía una amplia wordlist curada contra un endpoint objetivo y cualquier petición que produzca una respuesta distinta a la base se marca como entrada probablemente oculta.

Sus escaneos 'Guess headers' y 'Guess params' son también la forma estándar de encontrar vectores de envenenamiento de caché web: busca específicamente entradas no incluidas en la clave de caché (headers o parámetros) que cambian la respuesta, precondición para envenenar una caché compartida. Funciona desde el mismo flujo de proxy que la entrada de Burp Suite base en este sitio.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Fuerza bruta de parámetros de petición ocultos que un endpoint acepta en silencio pero nunca renderiza en un formulario visible.

  • 02

    Encontrar headers no incluidos en la clave de caché (X-Forwarded-Host, X-Forwarded-Scheme, etc.) que influyen en la respuesta — la base para el envenenamiento de caché.

  • 03

    Sacar a la luz parámetros de debug o feature-flags dejados activos en producción (por ejemplo un interruptor oculto tipo 'admin=true').

  • 04

    Reutilizar las entradas descubiertas en testing manual con Repeater o en un ataque automatizado con Intruder.

PRIMEROS PASOS

Con un endpoint ya mapeado, para forzar la búsqueda de parámetros y headers no enlazados que acepta en silencio — fuente común de envenenamiento de caché y funciones ocultas.

  1. Confirma que el endpoint objetivo y el volumen de peticiones extra que generará un guess completo de parámetros/headers están dentro del alcance.
  2. Instala Param Miner desde la BApp Store.
  3. Envía la petición objetivo a la extensión (clic derecho > Extensions > Param Miner > Guess params / Guess headers).
  4. Revisa los parámetros y headers marcados, y confirma cada uno manualmente en Repeater antes de tratarlo como hallazgo.

ANTES DE USARLA

Qué revisar antes de lanzarla

Un escaneo de guess completo envía una wordlist grande contra el objetivo — miles de peticiones — así que trátalo como cualquier otro escaneo volumétrico y acuérdalo antes con el cliente.

Las diferencias marcadas pueden ser ruido (caché, balanceo de carga, estado de sesión) y no un parámetro oculto real — verifica manualmente antes de reportar.

Cualquier vector de envenenamiento de caché confirmado afecta a todos los visitantes que comparten esa caché, no solo al tester — coordina una prueba de concepto segura que no deje una respuesta envenenada activa en producción.

SIGUE EXPLORANDO

Ver toda la fase →