
Ein einfacher Sheriff zum Testen von SSRF, geschrieben in Go
Dies ist ein SSRF-Test-Sheriff, geschrieben in Go. Es wurde ursprünglich für das Uber H1-4420 2019 London Live Hacking Event entwickelt, wird aber jetzt als Open Source für andere Organisationen bereitgestellt, die es implementieren und dazu beitragen können.
GET, POST, PUT, DELETE, etc.)go get github.com/teknogeek/ssrf-sheriff
cd $GOPATH/src/github.com/teknogeek/ssrf-sheriff
cp config/base.example.yaml config/base.yaml
# ... konfigurieren ...
go run main.go
Klartext
$ curl -sSD- http://127.0.0.1:8000/foobar
HTTP/1.1 200 OK
Content-Type: text/plain
X-Secret-Token: SUP3R_S3cret_1337_K3y
Date: Mon, 14 Oct 2019 16:37:36 GMT
Content-Length: 21
SUP3R_S3cret_1337_K3y
XML
$ curl -sSD- http://127.0.0.1:8000/foobar.xml
HTTP/1.1 200 OK
Content-Type: application/xml
X-Secret-Token: SUP3R_S3cret_1337_K3y
Date: Mon, 14 Oct 2019 16:37:41 GMT
Content-Length: 81
<SerializableResponse><token>SUP3R_S3cret_1337_K3y</token></SerializableResponse>
Inspiriert (und angefordert) von Frans Rosén während seines Vortrags auf der BountyCon '19 Singapore
Veröffentlicht unter der MIT-Lizenz.