
XXRF Shots - Utile per testare la vulnerabilità SSRF
Server Side Request Forgery (SSRF) è un tipo di vulnerabilità che consente agli aggressori di inviare richieste appositamente create attraverso un'applicazione web vulnerabile. Con questa tecnica, gli aggressori possono ottenere accesso non autorizzato a risorse interne protette da un firewall, che normalmente sarebbero inaccessibili da reti esterne. In altre parole, l'aggressore è in grado di ingannare il server facendogli effettuare richieste per conto proprio, permettendogli di manipolare il comportamento del server e potenzialmente ottenere accesso a dati o risorse sensibili. Questa classe di vulnerabilità è particolarmente pericolosa, poiché può essere utilizzata per compromettere intere reti e può causare danni e perdite significativi.
git clone https://github.com/ariya/phantomjs.git
cd phantomjs
chmod +x build.py
./build.py
./xxrf.sh
Per utilizzare lo script, devi inserire un URL che contenga un parametro vulnerabile e poi premere il tasto Invio. Lo script è progettato per eseguire due compiti distinti. In primo luogo, inietta un payload accanto al parametro vulnerabile nell'URL, quindi elabora la richiesta passandola a un altro script Python sviluppato da @maaaaz. Questo script richiede phantomJS per eseguire una funzione di screenshot. Utilizzando l'elenco dei payload iniettati, lo script acquisisce screenshot e li salva in una directory designata per gli screenshot.
Esempio: https://www.example.com/index.php?url=