Código de prueba de concepto para vulnerabilidades del lado del cliente
Pruebas de concepto básicas en HTML para problemas como:
- Clickjacking
- Configuración insegura de CORS
- CSRF
- Tabnapping
- XSSI
- Problemas con postMessage
La mayoría de estas son bastante básicas, pero tenerlas todas en un solo lugar evita escribir las mismas cosas una y otra vez.
Dos cosas que son un poco más interesantes:
- clickjacking_full.html: un script avanzado de clickjacking para la explotación de Clickjacking de múltiples clics en el mundo real (consulta la publicación del blog ClickAnywhere: un script avanzado de clickjacking para más detalles).
- csrf-multi.html: envía automáticamente múltiples solicitudes CSRF (por ejemplo, al realizar fuerza bruta sobre un valor pequeño, como una IP al ejecutar CSRF contra redes internas, o para ataques CSRF de varias etapas donde el orden de las solicitudes no importa, o las solicitudes pueden realizarse múltiples veces).