
Questi sono i dati che alimentano il cheat sheet di PortSwigger sul bypass della convalida degli URL.
Questi sono i dati che alimentano il Cheat sheet per il bypass della validazione URL di PortSwigger. Abbiamo pubblicato questi dati su GitHub così che la community possa contribuire con vettori tramite pull request.
Per contribuire, crea una pull request con le modifiche ai dati JSON.
Ad esempio, per aggiungere un nuovo payload al file domain_allow_list_bypass.json, usa il seguente template:
{
"id": "d82a33ae7aa92b0f1f1f5d71a24c0f1197da4e7a",
"payload": "<attacker>.<allowed>",
"description": "<attacker>.<allowed>",
"tags": ["URL", "HOST", "CORS"],
"filters": []
}
id deve essere un hash sha1 dei parametri del payload: ${prefix}${payload}${suffix}.payload può includere stringhe template <attacker> e <allowed>, che verranno sostituite con i corrispondenti nomi di dominio durante la generazione della wordlist.description non viene elaborata durante l'esecuzione.tags deve includere solo tag supportati: URL, HOST e CORS.filters deve rimanere vuoto poiché è pensato per versioni future con opzioni di filtraggio avanzate.Assicurati di cercare nei dati per verificare che il tuo vettore non sia già stato aggiunto. Il file di validazione dello schema JSON è disponibile su schema.json Se desideri essere accreditato, includi il tuo handle Twitter nel messaggio della pull request.
Il copyright di questo progetto appartiene a PortSwigger Web Security. Non vogliamo che questi dati vengano usati per creare cheat sheet derivati ospitati altrove, quindi non forniamo una licenza. Detto questo, sei libero di fare il fork di questo repository per creare pull request di ritorno.