
Un fuzzer pour détecter les vulnérabilités de redirection ouverte.
🏗️ Installation
⛏️ Utilisation
📚 Dépendances

git clone https://github.com/devanshbatham/openredirex
cd openredirex
sudo chmod +x setup.sh
./setup.sh
Le script est exécuté depuis la ligne de commande et propose les options d'utilisation suivantes :
openredirex [-p payloads] [-k keyword] [-c concurrency]
-p, --payloads : Fichier contenant une liste de payloads. S'il n'est pas spécifié, une liste codée en dur est utilisée.-k, --keyword : Mot-clé dans les URLs à remplacer par le payload. Par défaut : "FUZZ".-c, --concurrency : Nombre de tâches concurrentes. Par défaut : 100.Le script attend une liste d'URLs en entrée. Chaque URL doit contenir le mot-clé spécifié par l'option -k. Le script remplace le mot-clé par chacun des payloads et tente de récupérer l'URL modifiée.
Exemple d'utilisation :
cat list_of_urls.txt | openredirex -p payloads.txt -k "FUZZ" -c 50
La liste des URLs doit ressembler à ceci :
cat list_of_urls.txt
https://newsroom.example.com/logout?redirect=FUZZ
https://auth.example.com/auth/realms/sonatype/protocol/openid-connect/logout?redirect_uri=test
https://exmaple.com/php?test=baz&foo=bar
Cet exemple lit les URLs depuis le fichier list_of_urls.txt, remplace toutes les valeurs des paramètres par FUZZ (si --keyword n'est pas fourni), puis remplace à nouveau le mot-clé FUZZ ou le mot-clé fourni par chaque payload de payloads.txt, et récupère chaque URL de manière concurrente, avec un maximum de 50 tâches simultanées.
Le script utilise les bibliothèques suivantes :
argparse pour la gestion des arguments de la ligne de commande.aiohttp pour effectuer les requêtes HTTP.tqdm pour afficher la progression.concurrent.futures pour gérer les tâches concurrentes.asyncio pour gérer les tâches asynchrones.Vous devez installer ces dépendances avant d'exécuter le script. La plupart d'entre elles font partie de la bibliothèque standard de Python. Vous pouvez installer aiohttp et tqdm avec pip :
pip install aiohttp tqdm
Vous pouvez utiliser ce script pour vérifier les redirections ouvertes dans les applications web. Cependant, vous ne devez l'utiliser que sur des systèmes pour lesquels vous avez obtenu une autorisation explicite de test.