
Una versione facile da configurare di XSS Hunter. Si installa in cinque minuti e non richiede manutenzione!
Il modo più rapido per configurare XSS Hunter per testare e trovare vulnerabilità di cross-site scripting cieco.
docker e docker-compose installatihost.example.com) che puoi mappare all'IP del tuo server (avere controllo DNS su di esso)Per configurare XSS Hunter Express, modifica il file docker-compose.yaml con le tue impostazioni appropriate/password/ecc.
I seguenti sono alcuni campi YAML (in docker-compose.yaml) che dovrai modificare prima di avviare il servizio:
HOSTNAME: Imposta questo campo con l'hostname che vuoi usare per i tuoi payload e per accedere al pannello di amministrazione web. Spesso è il più corto possibile (es. xss.ht) così il payload può essere inserito in vari campi per i test. Questo hostname dovrebbe essere mappato all'indirizzo IP della tua istanza (tramite un record DNS A).SSL_CONTACT_EMAIL: Per configurare e rinnovare automaticamente i certificati TLS/SSL tramite Let's Encrypt dovrai fornire un indirizzo email.I seguenti sono necessari se vuoi le notifiche email:
SMTP_EMAIL_NOTIFICATIONS_ENABLED: Lascia abilitato per ricevere notifiche email (devi configurarlo anche tramite le impostazioni sottostanti).SMTP_HOST: L'host del tuo server SMTP dove è ospitato il tuo account email (es. smtp.gmail.com).SMTP_PORT: La porta del tuo server SMTP (es. 465).SMTP_USE_TLS: Utilizza TLS se il tuo server SMTP lo supporta.SMTP_USERNAME: Il nome utente dell'account email sul tuo server SMTP (es. exampleuser).SMTP_PASSWORD: La password dell'account email sul tuo server SMTP (es. Password1!).SMTP_FROM_EMAIL: L'indirizzo email del tuo account sul server SMTP (es. [email protected]).Infine, quanto segue vale la pena considerare per chi è attento alla sicurezza:
CONTROL_PANEL_ENABLED: Se vuoi ridurre al minimo la superficie di attacco della tua istanza puoi disabilitare il pannello di controllo web. In questo modo riceverai solo email per l'attivazione dei payload (i risultati verranno comunque salvati su disco e nel database).Una volta configurato, esegui semplicemente i seguenti comandi per avviare il servizio:
# Entra nella directory del repository
cd xsshunter-express/
# Avvia postgres in background
docker-compose up -d postgresdb
# Avvia il servizio
docker-compose up xsshunterexpress
Supponendo che tutto sia andato bene, vedrai una password di amministrazione stampata sullo schermo. Usala per accedere al pannello web ora ospitato su https://your-hostname.com/admin/.
NOTA: La primissima richiesta HTTP alla tua istanza sarà lenta perché il servizio genererà automaticamente un certificato TLS/SSL. Dovrebbe richiedere solo ~15 secondi.
gzip: Tutte le immagini vengono salvate con compressione gzip per utilizzare meno spazio su disco sulla tua istanza.

vue-black-dashboard. Concesso in licenza MIT (vedi https://github.com/creativetimofficial/vue-black-dashboard#licensing).Hai trovato una vulnerabilità di sicurezza in questo servizio? Ottimo lavoro! Per favore inviami un'email a mandatory(at)gmail.com e cercherò di risolverla il prima possibile.
SMTP_RECEIVER_EMAILcrossdomain.xml errate su sistemi interni a cui normalmente non si potrebbe accedere.