
IntruderPayloads
Eine Sammlung von Burpsuite Intruder Payloads, BurpBounty Payloads (https://github.com/wagiro/BurpBounty), Fuzz-Listen und Pentesting-Methodiken. Um alle Repos von Drittanbietern herunterzuladen, führen Sie install.sh im selben Verzeichnis des IntruderPayloads-Ordners aus.
Autor: [email protected] - https://sn1persecurity.com
OWASP-TESTCHECKLISTE:
- Spiders, Robots und Crawlers IG-001
- Suchmaschinen-Entdeckung/Reconnaissance IG-002
- Identifizierung von Anwendungseinstiegspunkten IG-003
- Test auf Webanwendungs-Fingerprinting IG-004
- Anwendungsentdeckung IG-005
- Analyse von Fehlercodes IG-006
- SSL/TLS-Tests (SSL-Version, Algorithmen, Schlüssellänge, Gültigkeit digitaler Zertifikate) - SSL-Schwachstelle CM‐001
- DB-Listener-Tests - DB-Listener-schwach CM‐002
- Infrastruktur-Konfigurationsmanagement-Tests - Infrastruktur-Konfigurationsmanagement-Schwachstelle CM‐003
- Anwendungskonfigurationsmanagement-Tests - Anwendungskonfigurationsmanagement-Schwachstelle CM‐004
- Tests zur Dateierweiterungsbehandlung - Dateierweiterungsbehandlung CM‐005
- Alte, Backup- und nicht referenzierte Dateien - Alte, Backup- und nicht referenzierte Dateien CM‐006
- Infrastruktur- und Anwendungs-Admin-Schnittstellen - Zugriff auf Admin-Schnittstellen CM‐007
- Tests zu HTTP-Methoden und XST - Aktivierte HTTP-Methoden, XST erlaubt, HTTP-Verb CM‐008
- Übertragung von Anmeldeinformationen über einen verschlüsselten Kanal - Übertragung von Anmeldeinformationen über einen verschlüsselten Kanal AT-001
- Test auf Benutzeraufzählung - Benutzeraufzählung AT-002
- Test auf erratbare (Wörterbuch-)Benutzerkonten - Erratbares Benutzerkonto AT-003
- Brute-Force-Tests - Brute-Force von Anmeldeinformationen AT-004
- Test auf Umgehung des Authentifizierungsschemas - Umgehung des Authentifizierungsschemas AT-005
- Test auf unsicheres Passwort-Merken und Passwort-Reset - Unsicheres Passwort-Merken, schwacher Passwort-Reset AT-006
- Test auf Abmelde- und Browser-Cache-Management - Abmeldefunktion nicht ordnungsgemäß implementiert, Browser-Cache-Schwachstelle AT-007
- Test auf CAPTCHA - Schwache CAPTCHA-Implementierung AT-008
- Test auf Multi-Faktor-Authentifizierung - Schwache Multi-Faktor-Authentifizierung AT-009
- Test auf Race Conditions - Race-Conditions-Schwachstelle AT-010
- Test auf Sitzungsverwaltungsschema - Umgehung des Sitzungsverwaltungsschemas, schwaches Sitzungstoken SM-001
- Test auf Cookie-Attribute - Cookies sind nicht 'HTTP Only', 'Secure', und haben keine Zeitgültigkeit SM-002
- Test auf Session Fixation - Session Fixation SM-003
- Test auf exponierte Sitzungsvariablen - Exponierte sensible Sitzungsvariablen SM-004
- Test auf CSRF - CSRF SM-005
- Test auf Path Traversal - Path Traversal AZ-001
- Test auf Umgehung des Autorisierungsschemas - Umgehung des Autorisierungsschemas AZ-002
- Test auf Privilegieneskalation - Privilegieneskalation AZ-003
- Test auf Geschäftslogik - Umgehbare Geschäftslogik BL-001
- Test auf Reflektiertes Cross-Site-Scripting - Reflektiertes XSS DV-001
- Test auf Gespeichertes Cross-Site-Scripting - Gespeichertes XSS DV-002
- Test auf DOM-basiertes Cross-Site-Scripting - DOM-XSS DV-003
- Test auf Cross-Site-Flashing - Cross-Site-Flashing DV-004
- SQL Injection - SQL Injection DV-005
- LDAP Injection - LDAP Injection DV-006
- ORM Injection - ORM Injection DV-007
- XML Injection - XML Injection DV-008
- SSI Injection - SSI Injection DV-009
- XPath Injection - XPath Injection DV-010
- IMAP/SMTP Injection - IMAP/SMTP Injection DV-011
- Code Injection - Code Injection DV-012
- OS Commanding - OS Commanding DV-013
- Buffer Overflow - Buffer Overflow DV-014
- Inkubierte Schwachstelle - Inkubierte Schwachstelle DV-015
- Test auf HTTP-Splitting/Schmuggel - HTTP-Splitting, Schmuggel DV-016
- Test auf SQL-Wildcard-Angriffe - SQL-Wildcard-Schwachstelle DS-001
- Sperren von Kundenkonten - Sperren von Kundenkonten DS-002
- Test auf DoS-Pufferüberläufe - Pufferüberläufe DS-003
- Vom Benutzer angegebene Objektzuweisung - Vom Benutzer angegebene Objektzuweisung DS-004
- Benutzereingabe als Schleifenzähler - Benutzereingabe als Schleifenzähler DS-005
- Schreiben von vom Benutzer bereitgestellten Daten auf die Festplatte - Schreiben von vom Benutzer bereitgestellten Daten auf die Festplatte DS-006
- Fehler bei der Freigabe von Ressourcen - Fehler bei der Freigabe von Ressourcen DS-007
- Zu viele Daten in der Sitzung speichern - Zu viele Daten in der Sitzung speichern DS-008
- WS-Informationssammlung - N.A. WS-001
- Test auf WSDL - WSDL-Schwachstelle WS-002
- XML-Strukturtests - Schwache XML-Struktur WS-003
- XML-Inhaltsebene-Tests - XML-Inhaltsebene WS-004
- HTTP-GET-Parameter/REST-Tests - WS-HTTP-GET-Parameter/REST WS-005
- Unartige SOAP-Anhänge - WS-unartige SOAP-Anhänge WS-006
- Replay-Tests - WS-Replay-Tests WS-007
- AJAX-Schwachstellen - N.A. AJ-001
- AJAX-Tests - AJAX-Schwachstelle AJ-002