
Ricerca automatica di blind-xss per Burp Suite
Un plugin automatizzato per la ricerca di blind-xss per Burp Suite.
Git clone https://github.com/wish-i-was/femida.git Burp -> Extender -> Add -> trova e seleziona blind-xss.py
Prima di tutto devi configurare il tuo URL di callback nel campo chiamato "Your url" e premere Invio per salvarlo automaticamente all'interno del file config.py.

Dopo averlo configurato, devi compilare la tabella Payloads con i tuoi vettori OOB-XSS, in modo che l'estensione possa iniettare i tuoi payload nelle richieste in uscita. Fai attenzione a impostare l'alias {URL} all'interno del tuo payload, in modo che l'estensione possa ottenere i dati dal campo "Your url" e impostarli direttamente nel tuo payload.
Femida è un'estensione guidata casualmente, quindi ogni payload con "1" nella riga "Active" verrà utilizzato casualmente durante la scansione attiva o passiva. Quindi se vuoi escludere un payload o un parametro/intestazione dal test, basta cambiare il valore "Active" a 0.
Upload o Add.{URL} nei tuoi payload.Active sarà automaticamente uguale a 1 (significa che è attivo ora).Active a 0Add o in Target/Proxy/Repeater con il tasto destro.
case insensitive.Active a 0.L'estensione è in grado di eseguire sia controlli attivi che passivi.
Dopo aver configurato tutto, puoi iniziare a usare l'estensione. Il primo caso è quello dei controlli passivi, quindi copriremo questo processo ora:
Scrivici su Twitter: