Быстрый и универсальный CLI-сканер для обнаружения уязвимостей отравления веб-кэша (web cache poisoning) и обмана веб-кэша (web cache deception).
Сканер поддерживает множество различных техник отравления и обмана веб-кэша, включает встроенный краулер для обнаружения дополнительных URL-адресов для тестирования, а также способен адаптироваться к конкретному веб-кэшу для более эффективного сканирования. Инструмент обладает широкими возможностями настройки и легко интегрируется в существующие CI/CD-пайплайны.
Установка
apt install web-cache-vulnerability-scanner.go install -v github.com/Hackmanit/Web-Cache-Vulnerability-Scanner@latest.Инструмент обладает широкими возможностями настройки с помощью флагов. Многие флаги могут содержать непосредственно значение или путь к файлу.
Для проверки половины методов WCVS нужны два списка слов: один со словами из заголовков, а другой — со словами из параметров. Списки слов могут находиться в том же каталоге, из которого запускается WCVS, или быть указаны с помощью флагов --headerwordlist/-hw и --parameterwordlist/-pw.
wcvs -u https://example.com
wcvs -u https://example.com -hw "file:/home/user/Documents/wordlist-header.txt" -pw "file:/home/user/Documents/wordlist-parameter.txt"
Если установлен флаг --generatereport/-gr, после сканирования каждого URL-адреса создается и обновляется отчет в формате JSON. Отчет, как и файл журнала, записывается в тот же каталог, из которого запускается WCVS. Чтобы изменить каталог для всех выходных файлов, используйте --generatepath/-gp.
Для обхода URL-адресов необходимо установить --recursivity/-r. Он определяет, на какую глубину рекурсии должен заходить поисковик. По умолчанию WCVS выполняет обход только URL-адресов того же домена.
Для обхода других доменов также можно использовать --recdomains/red. Можно использовать --recinclude/-rin только для обхода URL-адресов, которые наследуют определенную строку. --reclimit/-rl ограничивает количество обходимых URL-адресов для каждой глубины рекурсии.
wcvs -u https://example.com -r 5 -red /home/user/Documents/mydomains.txt
wcvs -u https://example.com -r 5 -rl 2
Флаги для заголовков, параметров, cookie и других данных
#WCVS #websecurity #кеширование
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14❤8🔥5
meg — лёгкая CLI-утилита для массовой отправки HTTP-запросов к большому количеству целей. Инструмент разработан исследователем безопасности Tom Hudson (известным как tomnomnom) и широко используется в bug bounty, OSINT и web-разведке. Утилита позволяет быстро отправлять один и тот же HTTP-запрос на сотни или тысячи доменов, что особенно полезно при поиске уязвимостей, скрытых эндпоинтов и конфигурационных ошибок.
Основные возможности meg
meg написан на Go, поэтому установить его можно через go install.
go install github.com/tomnomnom/meg@latest
После установки бинарник появится в $GOPATH/bin.
meg использует два основных входных файла:
example.com
api.example.com
test.example.com
GET /admin HTTP/1.1
Host: example.com
User-Agent: meg
Connection: close
meg request.txt targets.txt
Инструмент отправит указанный HTTP-запрос ко всем целям из списка.
meg часто используется в цепочках recon-инструментов:
cat domains.txt | meg request.txt
#bugbounty #recon #websecurity #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍6🔥6
XSRFProbe: инструмент для аудита и эксплуатации CSRF-уязвимостей
▶️ обширный набор систематических проверок, основанных на движке сравнения
▶️ обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов
▶️ проверка валидации Referer и Origin с использованием реальных методов обхода
▶️ анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов
▶️ обходчик (краулер) с контролируемым, ограниченным обходом и сканированием
▶️ опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера
▶️ точный анализ стойкости токенов с использованием проверок энтропии и кодирования
▶️ генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов
▶️ поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов
⬇️ Установка
Проверка
⏺️ Тестирование одного URL
⏺️ Тестирование с пользовательским файлом cookie
⏺️ Обход (краулинг) всего сайта
⏺️ Тестирование с пользовательскими заголовками
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
xsrfprobe -u http://testphp.vulnweb.com
xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low"
xsrfprobe -u http://testphp.vulnweb.com --crawl
xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤3👍3
Katana — open-source web crawler от ProjectDiscovery, предназначенный для быстрого сбора URL и endpoint'ов. Инструмент поддерживает обычный и headless-режимы, умеет анализировать JavaScript и хорошо подходит для автоматизации recon-процессов и поиска точек входа в веб-приложениях.
Во время обхода Katana собирает ссылки и URL из страниц, JavaScript и других доступных ресурсов. При включении соответствующих опций она также может искать endpoint'ы в JavaScript-файлах, обращаться к известным файлам вроде
robots.txt и sitemap.xml и извлекать дополнительные сетевые запросы.Это позволяет получить список потенциально интересных точек приложения, который затем можно передать в другие инструменты для дальнейшего тестирования.
katana -u https://example.com
katana -u https://example.com -d 5
katana -u https://example.com -jc
katana -u https://example.com -kf all
katana -u https://example.com -headless
Параметры
-d, -jc, -kf и -headless позволяют управлять глубиной обхода, анализом JavaScript, известными файлами и использованием браузерного движка соответственно.Katana можно использовать не только с одним URL. Инструмент принимает список целей через файл или стандартный ввод, поэтому его удобно подключать к recon-пайплайнам.
katana -list urls.txt -o results.txt
А результаты другого инструмента можно передать напрямую:
cat domains.txt | httpx | katana
Результаты также можно сохранять в JSONL, что удобно для дальнейшей автоматической обработки.
#katana #projectdiscovery #pentest #bugbounty #recon #websecurity #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9❤4🔥4🤔3
Interactsh — open-source инструмент от ProjectDiscovery для обнаружения уязвимостей, которые вызывают внешние, или out-of-band (OOB), взаимодействия.
Схема достаточно простая:
тестируемое приложение
Например, при проверке SSRF приложение может получить URL, который указывает на Interactsh. Если сервер действительно выполняет исходящий запрос, инструмент зафиксирует DNS или HTTP-взаимодействие. Это позволяет обнаруживать уязвимости, которые иначе могут оставаться незаметными, поскольку полезный результат появляется не в ответе приложения, а на внешнем сервере.
Interactsh способен отслеживать различные типы сетевой активности:
При использовании собственного сервера доступны дополнительные возможности, включая SMB, FTP(S) и Responder. Также поддерживаются IPv4 и IPv6.
Interactsh особенно полезен при тестировании:
Инструмент также интегрирован с Nuclei, поэтому OOB-проверки можно автоматически выполнять в составе vulnerability scanning pipeline.
Для установки CLI-клиента требуется Go 1.20 или новее:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latestПосле установки достаточно запустить:
interactsh-clientКлиент создаст уникальный OOB payload, который можно использовать во время тестирования. При обнаружении взаимодействия Interactsh покажет его тип и дополнительную информацию.
При большом количестве взаимодействий можно ограничить вывод определённым типом событий:
interactsh-client -dns-onlyили:
interactsh-client -http-onlyРезультаты также можно сохранять в файл и экспортировать в JSONL для дальнейшей автоматизации:
interactsh-client -o interactions.txt -json#interactsh #projectdiscovery #oast #oob #ssrf #bugbounty #pentest #websecurity #cybersecurity #infosec #opensource
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥3❤2
Исследователи ExPatch обнаружили уязвимость типа Stored XSS в Telegram Desktop, которая позволяла внедрить JavaScript в HTML-экспорт переписки.
Особенность атаки в том, что вредоносное сообщение не обязательно должно находиться в группе вместе с ботом. Достаточно, чтобы сообщение с заражённой inline-кнопкой оказалось в истории чата, а пользователь позднее экспортировал переписку в HTML и открыл полученный файл.
Причина оказалась довольно простой. При формировании HTML Telegram Desktop обрабатывал текст сообщений через функцию SerializeString(), которая экранирует HTML-символы.
Но текст inline-кнопок записывался напрямую:
button.text.toUtf8()То есть содержимое кнопки не проходило необходимую санитизацию. В результате HTML, находящийся внутри text, мог интерпретироваться браузером как настоящий markup, включая JavaScript.
При обычном использовании Telegram это было незаметно: клиент отображал содержимое кнопки как обычный текст. Проблема возникала именно на этапе формирования HTML-файла, который затем открывался уже в браузере.
Злоумышленник создаёт сообщение с вредоносной inline-кнопкой. Такое сообщение может попасть в целевой чат через пересылку.
Далее пользователь спустя месяцы экспортирует историю переписки в HTML и открывает файл. В этот момент внедрённый код выполняется в контексте страницы.
Таким образом, между размещением payload и его выполнением может пройти очень много времени — сообщение фактически превращается в своеобразную «бомбу замедленного действия».
Согласно PoC исследователей, JavaScript получил доступ к данным, отображённым в экспортированной странице:
Кроме того, XSS позволяла изменять DOM страницы. Например, содержимое экспорта можно было заменить поддельной формой авторизации или визуально изменить отображаемую историю сообщений. При этом серверная история Telegram не изменялась — речь шла именно о содержимом открытой HTML-страницы.
Telegram исправил проблему в коммите 8457d13a, применив SerializeString() к тексту inline-кнопок.
Уязвимость была исправлена в Beta v6.9.4 и Stable v7.0.1. На момент публикации исследования публичного CVE для этой проблемы ещё не было.
Если у вас сохранились старые HTML-экспорты, созданные уязвимой версией Telegram Desktop, само обновление клиента не переписывает эти файлы. Поэтому с ними также стоит обращаться осторожно.
#Telegram #XSS #StoredXSS #WebSecurity #AppSec #CVE #Cybersecurity #InfoSec #BugBounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4🔥2😁1