
XXRF Shots - Útil para probar vulnerabilidades SSRF
Server Side Request Forgery (SSRF) es un tipo de vulnerabilidad que permite a los atacantes enviar solicitudes especialmente diseñadas a través de una aplicación web vulnerable. Con esta técnica, los atacantes pueden obtener acceso no autorizado a recursos internos detrás de un firewall, que normalmente serían inaccesibles desde redes externas. En otras palabras, el atacante puede engañar al servidor para que realice solicitudes en su nombre, permitiéndole manipular el comportamiento del servidor y potencialmente obtener acceso a datos o recursos sensibles. Esta clase de vulnerabilidad es particularmente peligrosa, ya que puede usarse para comprometer redes enteras y puede resultar en daños y pérdidas significativos.
git clone https://github.com/ariya/phantomjs.git
cd phantomjs
chmod +x build.py
./build.py
./xxrf.sh
Para usar el script, debe ingresar una URL que contenga un parámetro vulnerable y luego presionar la tecla Enter. El script está diseñado para ejecutar dos tareas distintas. Primero, inyecta un payload junto al parámetro vulnerable en la URL, y luego procesa la solicitud pasándola a otro script de Python desarrollado por @maaaaz. Este script requiere phantomJS para realizar una función de captura de pantalla. Usando la lista de payloads inyectados, el script toma capturas de pantalla y las guarda en un directorio designado para capturas.
Ejemplo: https://www.example.com/index.php?url=