
بحث آلي عن blind-xss لـ Burp Suite
إضافة آلية للبحث عن ثغرات إكس إس إس الأعمى (Blind XSS) مخصصة لـ Burp Suite.
Git clone https://github.com/wish-i-was/femida.git Burp -> Extender -> Add -> ابحث عن blind-xss.py واختره
أولاً وقبل كل شيء، تحتاج إلى تعيين رابط الاستدعاء (callback URL) الخاص بك في الحقل المسمى "Your url" واضغط Enter لحفظه تلقائياً داخل ملف config.py.

بعد إعداده، تحتاج إلى ملء جدول الحمولات (Payloads) بمتجهات OOB-XSS الخاصة بك، حتى تتمكن الإضافة من حقن حمولاتك في الطلبات الصادرة. انتبه إلى أنك تحتاج إلى تعيين الاسم المستعار {URL} داخل الحمولة، حتى تتمكن الإضافة من الحصول على البيانات من حقل "Your url" وتعيينها مباشرة إلى حمولتك.
فيميدا هي إضافة تعتمد على العشوائية (Random Driven)، لذلك سيتم استخدام كل حمولة تحتوي على "1" في الصف "Active" بشكل عشوائي أثناء الفحص النشط أو السلبي. لذا إذا كنت ترغب في استبعاد أي حمولة أو معامل/رأس من الاختبار، فما عليك سوى تغيير قيمة "Active" إلى 0.
Upload أو Add.{URL} في حمولاتك.Active تلقائياً إلى 1. (يعني أنه نشط الآن)Active إلى 0.Add أو في Target/Proxy/Repeater عن طريق النقر بالزر الأيمن.
غير حساسة لحالة الأحرف (case insensitive).Active إلى 0.الإضافة قادرة على إجراء كل من الفحوصات النشطة والفحوصات السلبية.
بعد إعداد كل شيء، يمكنك البدء في استخدام الإضافة. الحالة الأولى هي الفحوصات السلبية، وسنغطي هذه العملية الآن:
غرد لنا: