Proof-of-Concept-Code für clientseitige Schwachstellen
Einfache HTML-Proof-of-Concepts für Probleme wie:
- Clickjacking
- unsichere CORS-Einstellungen
- CSRF
- Tabnapping
- XSSI
- postMessage-Probleme
Die meisten davon sind ziemlich einfach, aber sie alle an einem Ort zu haben erspart es, dieselben Dinge immer wieder neu zu schreiben.
Zwei Dinge, die etwas interessanter sind:
- clickjacking_full.html: ein fortgeschrittenes Clickjacking-Skript für die Ausnutzung von Multi-Klick-Clickjacking in der Praxis (siehe Blogbeitrag ClickAnywhere: An Advanced Clickjacking Script für Details).
- csrf-multi.html: automatisch mehrere CSRF-Anfragen senden (z. B. beim Brute-Forcing eines kleinen Werts – etwa einer IP bei CSRF-Angriffen gegen interne Netzwerke – oder bei mehrstufigen CSRF-Angriffen, bei denen die Reihenfolge der Anfragen keine Rolle spielt oder Anfragen mehrfach ausgeführt werden können).