
TInjA هي أداة سطر أوامر (CLI) لاختبار صفحات الويب بحثًا عن ثغرات حقن القوالب، وتدعم 44 من محركات القوالب الأكثر صلة لثماني لغات برمجة مختلفة.
TInjA هي أداة سطر أوامر لاختبار صفحات الويب للكشف عن ثغرات حقن القوالب.
تدعم 44 من أشهر محركات القوالب (حتى سبتمبر 2023) لثماني لغات برمجة مختلفة.
تم تطوير TInjA بواسطة Hackmanit وMaximilian Hildebrand.
يتم توفير ملفات ثنائية مُعدة مسبقاً لـ TInjA في صفحة الإصدارات.
المتطلبات: go1.21 أو أعلى
go install -v github.com/Hackmanit/TInjA@latest
tinja url -u "http://example.com/"tinja url -u "http://example.com/" -u "http://example.com/path2"tinja url -u "file:/path/to/file"tinja raw -R "/path/to/file"tinja jsonl -j "/path/to/file"
{
"request":{
"method":"POST",
"endpoint":"http://example.com/path",
"body":"name=Kirlia",
"headers":{
"Content-Type":"application/x-www-form-urlencoded"
}
}
--header/-H يحدد الرؤوس التي سيتم إضافتها إلى الطلب.
tinja url -u "http://example.com/" -H "Authentication: Bearer ey..."--cookie/-c يحدد ملفات تعريف الارتباط التي سيتم إضافتها إلى الطلب.
tinja url -u "http://example.com/" -c "PHPSESSID=ABC123..."--data/-d يحدد نص POST الذي سيتم إضافته إلى الطلب.
tinja url -u "http://example.com/" -d "username=Kirlia&password=notguessable"--csti يفعل فحص CSTI.
tinja url -u "http://example.com/" --cstiبشكل افتراضي، يفحص TInjA SSTI فقط. يتم استخدام متصفح بدون واجهة رسومية (headless browser) لفحص CSTI، مما قد يزيد من استخدام ذاكرة الوصول العشوائي ووحدة المعالجة المركزية.
--reportpath يفعل إنشاء تقرير بصيغة JSONL. سيتم تحديث التقرير بعد كل عنوان URL يتم فحصه وسيتم تخزينه في المسار المقدم.
tinja url -u "http://example.com/" --reportpath "/home/user/Documents"--proxyurl يحدد عنوان URL والمنفذ للوكيل الذي سيتم استخدامه للفحص.
tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080"--proxycertpath يحدد شهادة CA للوكيل بصيغة PEM (مطلوبة عند فحص عناوين URL HTTPS).
tinja url -u "http://example.com/" --proxyurl "http://127.0.0.1:8080" --proxycertpath "/home/user/Documents/cacert.pem"لفحص عناوين URL HTTPS باستخدام وكيل، يلزم وجود شهادة CA للوكيل بصيغة PEM. يتم توفير شهادات Burp Suite CA بصيغة DER، على سبيل المثال. لتحويلها، يمكن استخدام الأمر التالي:
openssl x509 -inform DER -outform PEM -text -in cacert.der -out cacert.pem
--ratelimit/-r يحدد عدد الطلبات القصوى المسموح بها في الثانية. بشكل افتراضي، هذا الرقم غير مقيد.
tinja url -u "http://example.com/" --ratelimit 10[ERR] Couldn't connect to URL: remote error: tls: user canceled
--proxycertpath (انظر استخدام وكيل (Proxy)).[ERR] Error reading response from target server via proxy: malformed HTTP response "HTTP/1.1"
Default to HTTP/2 if the server supports it في إعدادات Burp Suite (Network > HTTP).TINJA لتحديد مكان وضع متعددات اللغات.يمكن العثور على مقالة مدونة توفر مزيداً من المعلومات حول حقن القوالب و TInjA – محلل حقن القوالب هنا:
ثغرات حقن القوالب – فهم، اكتشاف، تحديد
تم تطوير TInjA كجزء من رسالة ماجستير بواسطة Maximilian Hildebrand. يمكنك العثور على نتائج رسالة الماجستير متاحة للجمهور هنا:
تم تطوير TInjA – محلل حقن القوالب بواسطة Hackmanit وMaximilian Hildebrand كجزء من رسالة الماجستير الخاصة به. TInjA – محلل حقن القوالب مرخص بموجب رخصة Apache، الإصدار 2.0.