
Intelligenter kontextbasierter SSRF-Schwachstellenscanner.
autoSSRF ist Ihr bester Verbündeter zur Identifizierung von SSRF-Schwachstellen im großen Maßstab. Im Gegensatz zu anderen SSRF-Automatisierungstools bietet dieses zwei originelle Funktionen:
Intelligentes Fuzzing auf relevante SSRF-GET-Parameter
Beim Fuzzing konzentriert sich autoSSRF nur auf die gängigen Parameter, die mit SSRF zusammenhängen (?url=, ?uri=, ..) und greift nicht in alles andere ein. Dadurch wird sichergestellt, dass die ursprüngliche URL von der getesteten Webanwendung immer noch korrekt verstanden wird – etwas, das bei einem Tool, das blind Query-Parameter streut, möglicherweise nicht passiert.
Kontextbasierte dynamische Payload-Generierung
Für die angegebene URL: https://host.com/?fileURL=https://authorizedhost.com erkennt autoSSRF authorizedhost.com als potenziell whitelistete Domain für die Webanwendung und generiert basierend darauf dynamisch Payloads, um die Whitelisting-Validierung zu umgehen.
Dies führt zu interessanten Payloads wie: http://authorizedhost.attacker.com, http://authorizedhost%[email protected], usw.
Darüber hinaus garantiert dieses Tool fast keine Fehlalarme. Die Erkennung basiert auf dem hervorragenden ProjectDiscovery interactsh, wodurch autoSSRF Out-of-Band-DNS/HTTP-Interaktionen zuverlässig identifizieren kann.
python3 autossrf.py -h
Dies zeigt die Hilfe für das Tool an.
usage: autossrf.py [-h] [--file FILE] [--url URL] [--output] [--verbose]
options:
-h, --help show this help message and exit
--file FILE, -f FILE file of all URLs to be tested against SSRF
--url URL, -u URL url to be tested against SSRF
--output, -o output file path
--verbose, -v activate verbose mode
Einzelnes URL-Ziel:
python3 autossrf.py -u https://www.host.com/?param1=X¶m2=Y¶m2=Z
Mehrere URL-Ziele mit ausführlicher Ausgabe:
python3 autossrf.py -f urls.txt -v
1 - Klonen
git clone https://github.com/Th0h0/autossrf.git
2 - Abhängigkeiten installieren
Python-Bibliotheken:
cd autossrf
pip install -r requirements.txt
Interactsh-Client:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest
autoSSRF wird unter der MIT-Lizenz vertrieben.