
XXRF Shots - Utile pour tester la vulnérabilité SSRF
La falsification de requête côté serveur (SSRF) est un type de vulnérabilité qui permet aux attaquants d'envoyer des requêtes spécialement conçues via une application web vulnérable. Avec cette technique, les attaquants peuvent obtenir un accès non autorisé à des ressources internes derrière un pare-feu, qui seraient normalement inaccessibles depuis les réseaux externes. En d'autres termes, l'attaquant est capable de tromper le serveur pour qu'il effectue des requêtes en son nom, lui permettant ainsi de manipuler le comportement du serveur et potentiellement d'accéder à des données ou ressources sensibles. Cette classe de vulnérabilité est particulièrement dangereuse, car elle peut être utilisée pour compromettre des réseaux entiers et peut entraîner des dommages et des pertes importants.
git clone https://github.com/ariya/phantomjs.git
cd phantomjs
chmod +x build.py
./build.py
./xxrf.sh
Pour utiliser le script, vous devez entrer une URL contenant un paramètre vulnérable, puis appuyer sur la touche Entrée. Le script est conçu pour exécuter deux tâches distinctes. Premièrement, il injecte une charge utile à côté du paramètre vulnérable dans l'URL, puis il traite la requête en la transmettant à un autre script Python développé par @maaaaz. Ce script nécessite phantomJS pour effectuer une capture d'écran. En utilisant la liste des charges utiles injectées, le script prend des captures d'écran et les enregistre dans un répertoire désigné pour les captures d'écran.
Exemple : https://www.example.com/index.php?url=