Elenco curato dalla community di template nuclei per trovare vulnerabilità di sicurezza "sconosciute".
Documentazione • Contributi • Discussione • Comunità
[!Caution] Questo repository è archiviato e incorporato nel progetto nuclei-templates nella directory .
/dastI modelli di fuzzing vengono utilizzati con lo scanner nuclei, che alimenta il vero e proprio motore di scansione. Questo repository contiene vari modelli di fuzzing per lo scanner, forniti dal nostro team e contribuiti dalla comunità.
Accogliamo con piacere i contributi della comunità tramite pull request o issue per aumentare la copertura dei test di sicurezza. A differenza del progetto nuclei-templates, che si concentra su vulnerabilità note, i modelli di fuzzing sono progettati specificamente per scoprire vulnerabilità precedentemente sconosciute nelle applicazioni.

Consulta https://docs.projectdiscovery.io/templates/protocols/http/fuzzing-overview per la documentazione dettagliata su come creare il tuo modello di fuzzing. Abbiamo anche aggiunto una serie di modelli per aiutarti a capire come funzionano le cose.
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest
Il supporto attuale del fuzzing è limitato agli URL con parametri di query, quindi qualsiasi URL senza parametri di query verrà semplicemente ignorato.
$ cat fuzz_endpoints.txt
http://127.0.0.1:8082/info?name=test&another=value&random=data
http://127.0.0.1:8082/redirect?redirect_url=/info?name=redirected_from_url
http://127.0.0.1:8082/request?url=https://example.com
http://127.0.0.1:8082/email?text=important_user
http://127.0.0.1:8082/permissions?cmd=whoami
http://127.0.0.1:8082/info?name=redirected_from_url
[!NOTE] Puoi usare katana con il filtro per URL con query (
-f qurl) per ottenere un elenco di endpoint su cui eseguire i modelli di fuzzing per URL
nuclei -list fuzz_endpoints.txt -dast
[!NOTE] Puoi usare le opzioni esistenti di nuclei per filtrare / eseguire modelli dast specifici tramite tag o modelli
Hai domande / dubbi / idee da discutere? Sentiti libero di aprire una discussione sulla bacheca GitHub discussions.
Sei il benvenuto a unirti all'attiva Comunità Discord per discutere direttamente con i manutentori del progetto e condividere con gli altri idee su sicurezza e automazione. Inoltre, puoi seguirci su Twitter per essere aggiornato su tutte le novità riguardanti Nuclei.
Grazie ancora per il tuo contributo e per mantenere viva questa comunità. ❤️