
Dies sind die Daten, die das PortSwigger-Cheat-Sheet zur Umgehung der URL-Validierung antreiben.
Dies sind die Daten, die dem PortSwigger-Spickzettel zum URL-Validierungs-Bypass zugrunde liegen. Wir haben diese Daten auf GitHub bereitgestellt, damit die Community über Pull Requests Vektoren beisteuern kann.
Um beizutragen, erstelle bitte einen Pull Request mit Änderungen an den JSON-Daten.
Um beispielsweise einen neuen Payload-Eintrag zur Datei domain_allow_list_bypass.json hinzuzufügen, verwende die folgende Vorlage:
{
"id": "d82a33ae7aa92b0f1f1f5d71a24c0f1197da4e7a",
"payload": "<attacker>.<allowed>",
"description": "<attacker>.<allowed>",
"tags": ["URL", "HOST", "CORS"],
"filters": []
}
id sollte ein SHA1-Hash der Payload-Parameter sein: ${prefix}${payload}${suffix}.payload-Parameter darf die Vorlagenzeichenfolgen und enthalten, die bei der Wordlist-Generierung durch die entsprechenden Domainnamen ersetzt werden.<attacker><allowed>description wird während der Ausführung nicht verarbeitet.tags-Array sollte nur unterstützte Tags enthalten: URL, HOST und CORS.filters-Array sollte leer bleiben, da es für zukünftige Versionen mit erweiterten Filteroptionen vorgesehen ist.Bitte durchsuche die Daten, um sicherzustellen, dass dein Vektor nicht bereits hinzugefügt wurde. Die JSON-Schema-Validierungsdatei ist unter schema.json verfügbar. Bitte gib deinen Twitter-Handle in der Pull-Request-Nachricht an, wenn du als Urheber genannt werden möchtest.
Das Urheberrecht für dieses Projekt liegt bei PortSwigger Web Security. Wir möchten nicht, dass diese Daten zur Erstellung abgeleiteter Spickzettel verwendet werden, die an anderer Stelle gehostet werden, und stellen daher keine Lizenz bereit. Allerdings kannst du dieses Repository gerne forken, um Pull Requests zurückzusenden.