
IntruderPayloads
Una colección de payloads de Intruder de Burpsuite, payloads de BurpBounty (https://github.com/wagiro/BurpBounty), listas de fuzzing y metodologías de pentesting. Para descargar todos los repositorios de terceros, ejecute install.sh en el mismo directorio de la carpeta IntruderPayloads.
Autor: [email protected] - https://sn1persecurity.com
LISTA DE VERIFICACIÓN DE PRUEBAS OWASP:
- Arañas, Robots y Rastreadores IG-001
- Descubrimiento/Reconocimiento de Motores de Búsqueda IG-002
- Identificar puntos de entrada de la aplicación IG-003
- Pruebas de huella digital de la aplicación web IG-004
- Descubrimiento de aplicaciones IG-005
- Análisis de códigos de error IG-006
- Pruebas SSL/TLS (Versión SSL, Algoritmos, Longitud de clave, Validez del certificado digital) - Debilidad SSL CM‐001
- Pruebas de Listener de Base de Datos - Listener de BD débil CM‐002
- Pruebas de Gestión de Configuración de Infraestructura - Debilidad en la gestión de configuración de infraestructura CM‐003
- Pruebas de Gestión de Configuración de Aplicaciones - Debilidad en la gestión de configuración de aplicaciones CM‐004
- Pruebas de manejo de extensiones de archivo - Manejo de extensiones de archivo CM‐005
- Archivos antiguos, de respaldo y no referenciados - Archivos antiguos, de respaldo y no referenciados CM‐006
- Interfaces de administración de infraestructura y aplicaciones - Acceso a interfaces de administración CM‐007
- Pruebas de métodos HTTP y XST - Métodos HTTP habilitados, XST permitido, Verbo HTTP CM‐008
- Transporte de credenciales a través de un canal cifrado - Transporte de credenciales a través de un canal cifrado AT-001
- Pruebas de enumeración de usuarios - Enumeración de usuarios AT-002
- Pruebas de cuenta de usuario adivinable (Diccionario) - Cuenta de usuario adivinable AT-003
- Pruebas de fuerza bruta - Fuerza bruta de credenciales AT-004
- Pruebas de omisión del esquema de autenticación - Omisión del esquema de autenticación AT-005
- Pruebas de recordar contraseña vulnerable y restablecimiento de contraseña - Recordar contraseña vulnerable, restablecimiento de contraseña débil AT-006
- Pruebas de cierre de sesión y gestión de caché del navegador - - Función de cierre de sesión no implementada correctamente, debilidad de caché del navegador AT-007
- Pruebas de CAPTCHA - Implementación débil de Captcha AT-008
- Pruebas de autenticación multifactor - Autenticación multifactor débil AT-009
- Pruebas de condiciones de carrera - Vulnerabilidad de condiciones de carrera AT-010
- Pruebas de esquema de gestión de sesiones - Omisión del esquema de gestión de sesiones, Token de sesión débil SM-001
- Pruebas de atributos de cookies - Las cookies no se establecen como ‘HTTP Only’, ‘Secure’ y sin validez temporal SM-002
- Pruebas de fijación de sesión - Fijación de sesión SM-003
- Pruebas de variables de sesión expuestas - Variables de sesión sensibles expuestas SM-004
- Pruebas de CSRF - CSRF SM-005
- Pruebas de Path Traversal - Path Traversal AZ-001
- Pruebas de omisión del esquema de autorización - Omisión del esquema de autorización AZ-002
- Pruebas de escalada de privilegios - Escalada de privilegios AZ-003
- Pruebas de lógica de negocio - Lógica de negocio evitable BL-001
- Pruebas de Cross Site Scripting reflejado - XSS reflejado DV-001
- Pruebas de Cross Site Scripting almacenado - XSS almacenado DV-002
- Pruebas de Cross Site Scripting basado en DOM - DOM XSS DV-003
- Pruebas de Cross Site Flashing - Cross Site Flashing DV-004
- Inyección SQL - Inyección SQL DV-005
- Inyección LDAP - Inyección LDAP DV-006
- Inyección ORM - Inyección ORM DV-007
- Inyección XML - Inyección XML DV-008
- Inyección SSI - Inyección SSI DV-009
- Inyección XPath - Inyección XPath DV-010
- Inyección IMAP/SMTP - Inyección IMAP/SMTP DV-011
- Inyección de código - Inyección de código DV-012
- Ejecución de comandos del SO - Ejecución de comandos del SO DV-013
- Desbordamiento de búfer - Desbordamiento de búfer DV-014
- Vulnerabilidad incubada - Vulnerabilidad incubada DV-015
- Pruebas de HTTP Splitting/Smuggling - HTTP Splitting, Smuggling DV-016
- Pruebas de ataques de comodín SQL - Vulnerabilidad de comodín SQL DS-001
- Bloqueo de cuentas de clientes - Bloqueo de cuentas de clientes DS-002
- Pruebas de desbordamientos de búfer DoS - Desbordamientos de búfer DS-003
- Asignación de objetos especificada por el usuario - Asignación de objetos especificada por el usuario DS-004
- Entrada del usuario como contador de bucle - Entrada del usuario como contador de bucle DS-005
- Escritura de datos proporcionados por el usuario en el disco - Escritura de datos proporcionados por el usuario en el disco DS-006
- Fallo al liberar recursos - Fallo al liberar recursos DS-007
- Almacenar demasiados datos en la sesión - Almacenar demasiados datos en la sesión DS-008
- Recopilación de información WS - N.A. WS-001
- Pruebas WSDL - Debilidad WSDL WS-002
- Pruebas de estructura XML - Estructura XML débil WS-003
- Pruebas a nivel de contenido XML - Nivel de contenido XML WS-004
- Pruebas de parámetros HTTP GET/REST - Parámetros HTTP GET/REST de WS WS-005
- Adjuntos SOAP maliciosos - Adjuntos SOAP maliciosos de WS WS-006
- Pruebas de repetición - Pruebas de repetición de WS WS-007
- Vulnerabilidades AJAX - N.A. AJ-001
- Pruebas AJAX - Debilidad AJAX AJ-002