JavaScript コードに潜む クロスサイトスクリプティング (XSS) の脆弱性 の影に悩まされていませんか?CVE-2020-11023 があなたの Web アプリケーションを攻撃に対して無防備にしているのでは?もう恐れる必要はありません!CVE-2020-11023 スキャナー が、厄介な脆弱性を見つけて攻略するお手伝いをします!
この高速かつ信頼性の高い****静的解析ツールは、JavaScript ファイルや Web ページをスキャンして、特に CVE-2020-11023 に関連する XSS 脆弱性の兆候を見つけるように設計されています。既知の影響を受ける jQuery 3.5.0 より前のバージョンに焦点を当てています。
免責事項: このツールは静的解析のみ実行することに注意してください。コードを実行しないため、動的解析と同じ確実性で悪用可能性を保証することはできません。必ず手動で調査結果を確認し、実際のリスクを確認するためにさらにテストを実施してください!
.js ファイルを探します。.html(), .append(), .after(), .before(), .replaceWith() などの危険な可能性のある jQuery DOM 操作メソッドの使用をフラグ付けします。window.location, document.cookie などの信頼できない可能性のあるデータソースの使用を検出します。requests library (pip install requests)beautifulsoup4 library (pip install beautifulsoup4)packaging library (pip install packaging)このリポジトリをクローン:
git clone <your-repository-url>
cd <your-repo-name>
依存関係をインストール:
pip install -r requirements.txt
コマンドライン引数:
--url <URL>: スキャン対象の URL を指定します。--file <path>: スキャンするローカルファイルまたはディレクトリのパスを指定します。--deep: URL のディープスキャンを有効にします (リンクされた JavaScript ファイルの再帰的クロール)。例:
Web サイトのスキャン (ディープスキャンあり):
python scan.py --url [https://www.example.com](https://www.example.com) --deep
ローカルの JavaScript ファイルのスキャン:
python scan.py --file /path/to/your/file.js
ローカルディレクトリの再帰的スキャン:
python scan.py --file /path/to/your/directory
レポート例:
════════════════════════════════════════════════════════════════════════════════════════════
脆弱性スキャンレポート
CVE-2020-11023
════════════════════════════════════════════════════════════════════════════════════════════
■ [潜在的に脆弱] JQUERY_VERSION
場所: [https://www.example.com/](https://www.example.com/)
行: N/A
コード: Update to >=3.5.0
詳細: jQuery 3.4.0 (潜在的に脆弱)
■ [潜在的に脆弱] METHOD_APPEND
場所: [https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id](https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id)
行: 25
コード: element.append(data);
詳細: 安全でない変数: data, 直接のソース: window.location
■ [情報] JQUERY_VERSION
場所: [https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id](https://support.google.com/photos/thread/202686606/apakah-foto-atau-video-yg-dihapus-secara-permanen-tidak-akan-bisa-kembali-lagi?hl=id)
行: N/A
コード: 安全なバージョン
詳細: jQuery 3.6.0 (安全)
🛡️ 推奨事項
jQuery の更新: 脆弱な jQuery バージョンが検出された場合は、直ちに最新バージョン (>= 3.5.0) に更新してください。
入力のサニタイズ: 潜在的に危険な DOM 操作メソッドで使用する前に、ユーザーが提供したデータや信頼できないデータを徹底的にサニタイズしてください。DOMPurify などのライブラリの使用を検討してください。
.text() の賢明な使用: テキストコンテンツのみを挿入する必要がある場合は、入力を HTML として解釈する可能性がある `.html()` やその他のメソッドではなく、`.text()` メソッドを使用してください。
手動レビュー: 実際のリスクを判断し、誤検出を排除するために、このスクリプトの調査結果を必ず手動で確認してください。
🙌 貢献
一緒にデジタル世界をより安全にしましょう!あなたの貢献を大歓迎します!このスクリプトのパフォーマンスと機能を向上させるために、プルリクエストを送信したり、問題を報告したりしてください。
📄 ライセンス
このプロジェクトは MIT ライセンスの下でライセンスされています。