
JavaScript में CVE-2020-11023 XSS कमजोरियों के लिए स्थैतिक विश्लेषण स्कैनर। वेब पेजों और स्थानीय फाइलों में कमजोर jQuery संस्करणों और खतरनाक DOM हेरफेर पैटर्न का पता लगाता है।
क्या आप अपने जावास्क्रिप्ट कोड में छिपे क्रॉस-साइट स्क्रिप्टिंग (XSS) कमजोरियों के भूत से परेशान हैं? CVE-2020-11023 के कारण आपके वेब एप्लिकेशन पर हमले की चिंता है? अब और डरने की जरूरत नहीं! CVE-2020-11023 स्कैनर यहाँ है ताकि आप उन कष्टप्रद कमजोरियों को खोज और पराजित कर सकें!
यह तेज़ और विश्वसनीय स्टैटिक विश्लेषण उपकरण JavaScript फ़ाइलों और वेब पेजों को XSS कमजोरियों, विशेष रूप से CVE-2020-11023 से संबंधित संकेतों के लिए स्कैन करने के लिए डिज़ाइन किया गया है। यह jQuery के 3.5.0 से पहले के संस्करणों पर ध्यान केंद्रित करता है, जो इस कमजोरी के लिए संवेदनशील माने जाते हैं।
अस्वीकरण: याद रखें, यह उपकरण केवल स्टैटिक विश्लेषण करता है। यह कोई कोड निष्पादित नहीं करता, इसलिए यह डायनेमिक विश्लेषण की तरह शोषण की संभावना की गारंटी नहीं दे सकता। वास्तविक जोखिम की पुष्टि के लिए हमेशा निष्कर्षों की मैन्युअल समीक्षा करें और आगे परीक्षण करें!
.js फ़ाइलों के लिए स्थानीय निर्देशिकाओं को रिकर्सिवली स्कैन करता है।.html(), .append(), .after(), .before(), और .replaceWith() जैसी खतरनाक jQuery DOM मैनिपुलेशन विधियों के उपयोग को चिह्नित करता है।window.location, document.cookie और अन्य जैसे अविश्वसनीय डेटा स्रोतों के उपयोग का पता लगाता है।requests लाइब्रेरी (pip install requests)beautifulsoup4 लाइब्रेरी (pip install beautifulsoup4)packaging लाइब्रेरी (pip install packaging)इस रिपॉजिटरी को क्लोन करें:
git clone <your-repository-url>
cd <your-repo-name>
निर्भरताएँ स्थापित करें:
pip install -r requirements.txt
कमांड-लाइन आर्गुमेंट:
--url <URL>: स्कैन करने के लिए लक्ष्य URL निर्दिष्ट करता है।--file <path>: स्कैन करने के लिए एक स्थानीय फ़ाइल या निर्देशिका पथ निर्दिष्ट करता है।--deep: URL के लिए गहन स्कैनिंग सक्षम करता है (लिंक की गई JavaScript फ़ाइलों की रिकर्सिव क्रॉलिंग)।उदाहरण:
एक वेबसाइट स्कैन करें (गहन स्कैनिंग के साथ):
python scan.py --url [https://www.example.com](https://www.example.com) --deep
एक स्थानीय JavaScript फ़ाइल स्कैन करें:
python scan.py --file /path/to/your/file.js
एक स्थानीय निर्देशिका को रिकर्सिवली स्कैन करें:
python scan.py --file /path/to/your/directory
उदाहरण रिपोर्ट:
════════════════════════════════════════════════════════════════════════════════════════════
VULNERABILITY SCAN REPORT
CVE-2020-11023
════════════════════════════════════════════════════════════════════════════════════════════
■ [POTENTIAL VULNERABLE] JQUERY_VERSION
Location: [https://www.example.com/](https://www.example.com/)
Line: N/A
Code: Update to >=3.5.0
Details: jQuery 3.4.0 (POTENTIALLY VULNERABLE)
■ [POTENTIAL VULNERABLE] METHOD_APPEND
Location: [https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id](https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id)
Line: 25
Code: element.append(data);
Details: Unsafe variable: data, Direct source: window.location
■ [INFO] JQUERY_VERSION
Location: [https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id](https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id)
Line: N/A
Code: Safe version
Details: jQuery 3.6.0 (SAFE)
🛡️ अनुशंसाएँ
Update jQuery: यदि कोई संवेदनशील jQuery संस्करण पाया जाता है, तो तुरंत नवीनतम संस्करण (>= 3.5.0) में अपडेट करें।
Sanitize Input: संभावित खतरनाक DOM मैनिपुलेशन विधियों के साथ उपयोग करने से पहले किसी भी उपयोगकर्ता-आपूर्ति या अविश्वसनीय डेटा को पूरी तरह से सैनिटाइज़ करें। DOMPurify जैसी लाइब्रेरी का उपयोग करने पर विचार करें।
Use .text() Wisely: यदि आपको केवल टेक्स्ट सामग्री सम्मिलित करने की आवश्यकता है, तो .html() या अन्य विधियों के बजाय .text() विधि का उपयोग करें जो इनपुट को HTML के रूप में व्याख्या कर सकती हैं।
Manual Review: वास्तविक जोखिम निर्धारित करने और गलत सकारात्मकता को खारिज करने के लिए हमेशा इस स्क्रिप्ट के निष्कर्षों की मैन्युअल समीक्षा करें।
🙌 योगदान
आइए डिजिटल दुनिया को एक साथ सुरक्षित बनाएं! आपका योगदान अत्यधिक स्वागतयोग्य है! कृपया इस स्क्रिप्ट के प्रदर्शन और क्षमताओं को बेहतर बनाने के लिए पुल रिक्वेस्ट सबमिट करने या issues खोलने में संकोच न करें।
📄 लाइसेंस
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है।