
क्लाइंट-साइड प्रोटोटाइप प्रदूषण भेद्यता को स्कैन करने का एक तेज़ उपकरण, जो Rust में लिखा गया है। 🦀
बस, रिलीज़ पेज से पूर्व-निर्मित बाइनरी डाउनलोड करें और चलाएँ!
| नोट: Rust स्थापित होना चाहिए! |
cargo के उपयोग से:
▶ cargo install ppfuzz
स्रोत कोड से स्वयं निष्पादन योग्य बनाना:
▶ git clone https://github.com/dwisiswant0/ppfuzz
▶ cd ppfuzz && cargo build --release
# binary file located at target/release/ppfuzz
ppfuzz chromiumoxide का उपयोग करता है, जिसके लिए Chrome या Chromium ब्राउज़र स्थापित होना आवश्यक है। यदि CHROME वातावरण चर सेट किया गया है, तो यह इसे डिफ़ॉल्ट निष्पादन योग्य के रूप में उपयोग करेगा। अन्यथा, फ़ाइल नाम google-chrome-stable, chromium, chromium-browser, chrome और chrome-browser को मानक स्थानों में खोजा जाता है। यदि वह विफल होता है, तो /Applications/Google Chrome.app/... (MacOS पर) या रजिस्ट्री (Windows पर) से परामर्श लिया जाता है।

जैसा कि आप ऊपर डेमो में देख सकते हैं (उच्च गुणवत्ता में देखने के लिए क्लिक करें), ppfuzz प्रोटोटाइप-प्रदूषण भेद्यताओं की जाँच करने का प्रयास करता है, एक ऑब्जेक्ट और पॉइंटर क्वेरी जोड़कर, यदि यह वास्तव में संवेदनशील है: यह उपयोग किए गए स्क्रिप्ट गैजेट्स की फ़िंगरप्रिंटिंग करेगा और फिर अतिरिक्त पेलोड जानकारी प्रदर्शित करेगा जो संभावित रूप से XSS, बायपास या कुकी इंजेक्शन तक इसके प्रभाव को बढ़ा सकता है।
ppfuzz का उपयोग करना काफी सरल है!
▶ ppfuzz -l FILE [OPTIONS]
इनपुट सूची प्रदान करने के लिए -l/--list का उपयोग करें:
▶ ppfuzz -l FILE
आप I/O रीडायरेक्शन का उपयोग करके भी सूची प्रदान कर सकते हैं:
▶ ppfuzz < FILE
— या इसे किसी अन्य कमांड आउटपुट से चेन करें:
▶ cat FILE | ppfuzz
केवल संवेदनशील लक्ष्य दिखाएँ/त्रुटियों को दबाएँ:
▶ ppfuzz -l FILE 2>/dev/null
यहां इसके द्वारा समर्थित सभी विकल्प हैं:
▶ ppfuzz -h
| ध्वज | विवरण | डिफ़ॉल्ट मान |
|---|---|---|
| -l, --list | लक्ष्य URL की सूची | |
| -c, --concurrency | समवर्ती स्तर सेट करें | 5 |
| -t, --timeout | कनेक्शन के लिए अधिकतम अनुमत समय (सेकंड) | 30 |
| -h, --help | सहायता जानकारी प्रिंट करता है | |
| -V, --version | संस्करण जानकारी प्रिंट करता है |
जब मैंने ppfuzz शुरू किया, तब मुझे Rust का बहुत कम या कोई ज्ञान नहीं था और मेरा मानना है कि इसमें बहुत सारी कमियाँ/सुरक्षा भेद्यताएँ हो सकती हैं। इसलिए सभी योगदानों का स्वागत है, निश्चित रूप से — किसी भी बग रिपोर्ट और सुझावों की सराहना की जाती है, कुछ वातावरणों का अभी तक परीक्षण नहीं किया गया है।
मेरे सीखने के माध्यम के अलावा, यह उपकरण @R0X4R के प्रोटोटाइप प्रदूषण जाँच को स्वचालित करने के तरीके पर page-fetch का उपयोग करने की टिप से प्रेरित होकर बनाया गया था।
चूँकि इस उपकरण में कुछ योगदान शामिल हैं, मैं निम्नलिखित उपयोगकर्ताओं को उनकी सहायता और संसाधनों के लिए सार्वजनिक रूप से धन्यवाद दूँगा:
Fourty2#4842 (Discord) - उपयोगी समाधान के लिए।ppfuzz MIT के तहत वितरित किया गया है। LICENSE देखें।