
Une version facile à configurer de XSS Hunter. Mise en place en cinq minutes et ne nécessite aucune maintenance !
Le moyen le plus rapide de configurer XSS Hunter pour tester et détecter les vulnérabilités de cross-site scripting aveugle.
docker et docker-compose installéshost.example.com) que vous pouvez mapper à l'adresse IP de votre serveur (avoir le contrôle DNS)Pour configurer XSS Hunter Express, modifiez le fichier docker-compose.yaml avec vos paramètres/mots de passe/etc. appropriés.
Voici quelques champs YAML (dans docker-compose.yaml) que vous devrez modifier avant de démarrer le service :
HOSTNAME : Définissez ce champ sur le nom d'hôte que vous souhaitez utiliser pour vos payloads et pour accéder au panneau d'administration web. Souvent, il est aussi court que possible (par exemple xss.ht) afin que le payload puisse tenir dans divers champs pour les tests. Ce nom d'hôte doit être mappé à l'adresse IP de votre instance (via un enregistrement DNS A).SSL_CONTACT_EMAIL : Afin de configurer et renouveler automatiquement les certificats TLS/SSL via Let's Encrypt, vous devrez fournir une adresse e-mail.Les éléments suivants sont nécessaires si vous souhaitez des notifications par e-mail :
SMTP_EMAIL_NOTIFICATIONS_ENABLED : Laissez activé pour recevoir des notifications par e-mail (vous devez également configurer ceci via les paramètres ci-dessous).SMTP_HOST : L'hôte de votre serveur SMTP où votre compte e-mail est hébergé (par exemple smtp.gmail.com).SMTP_PORT : Le port de votre serveur SMTP (par exemple 465).SMTP_USE_TLS : Utilisez TLS si votre serveur SMTP le prend en charge.SMTP_USERNAME : Le nom d'utilisateur du compte e-mail sur votre serveur SMTP (par exemple exampleuser).SMTP_PASSWORD : Le mot de passe du compte e-mail sur votre serveur SMTP (par exemple Password1!).SMTP_FROM_EMAIL : L'adresse e-mail de votre compte e-mail sur le serveur SMTP (par exemple [email protected]).Enfin, ce qui suit mérite d'être pris en compte pour les personnes soucieuses de la sécurité :
CONTROL_PANEL_ENABLED : Si vous souhaitez minimiser la surface d'attaque de votre instance, vous pouvez désactiver le panneau de contrôle web. Ainsi, vous ne recevrez que des e-mails lors du déclenchement des payloads (les résultats seront toujours stockés sur le disque et dans la base de données).Une fois configuré, exécutez simplement les commandes suivantes pour démarrer le service :
# Changez dans le répertoire du dépôt
cd xsshunter-express/
# Démarrez postgres en arrière-plan
docker-compose up -d postgresdb
# Démarrez le service
docker-compose up xsshunterexpress
En supposant que tout s'est bien passé, vous verrez un mot de passe administrateur affiché à l'écran. Utilisez-le pour vous connecter au panneau web désormais hébergé à https://votre-nom-d-hote.com/admin/.
REMARQUE : La toute première requête HTTP vers votre instance sera lente car le service générera automatiquement un certificat TLS/SSL. Cela ne devrait prendre qu'environ 15 secondes.
gzip : Toutes les images sont stockées avec une compression gzip pour utiliser moins d'espace disque sur votre instance.

vue-black-dashboard. Sous licence MIT (voir https://github.com/creativetimofficial/vue-black-dashboard#licensing).Vous avez trouvé une vulnérabilité de sécurité dans ce service ? Beau travail ! Veuillez m'envoyer un e-mail à mandatory(at)gmail.com et j'essaierai de la corriger dès que possible.
SMTP_RECEIVER_EMAIL : L'adresse e-mail à laquelle les notifications seront envoyées. Elle peut être identique à celle ci-dessus mais peut aussi être différente.crossdomain.xml sur des systèmes internes normalement inaccessibles.