Codice proof-of-concept per vulnerabilità lato client
Semplici proof of concept HTML per problemi come:
- Clickjacking
- impostazioni CORS non sicure
- CSRF
- Tabnapping
- XSSI
- problemi con postMessage
La maggior parte di questi sono abbastanza semplici, ma averli tutti in un unico posto evita di riscrivere le stesse cose più e più volte.
Due cose un po' più interessanti:
- clickjacking_full.html: uno script di clickjacking avanzato per lo sfruttamento del Clickjacking multi-click nel mondo reale (vedi il post del blog ClickAnywhere: uno script di clickjacking avanzato per i dettagli).
- csrf-multi.html: invia automaticamente più richieste CSRF (ad esempio quando si fa brute force su un piccolo valore - come un IP quando si esegue CSRF contro reti interne -, oppure per attacchi CSRF multi-stage dove l'ordine delle richieste non conta, o le richieste possono essere eseguite più volte).