これは PortSwigger URL検証バイパスチートシート を支えるデータです。このデータをGitHubに公開したのは、コミュニティの皆さんにプルリクエストでベクターを追加していただくためです。
コントリビュートするには、JSONデータへの変更を含むプルリクエストを作成してください。
たとえば、domain_allow_list_bypass.json ファイルに新しいペイロードを追加するには、次のテンプレートを使用します。
{
"id": "d82a33ae7aa92b0f1f1f5d71a24c0f1197da4e7a",
"payload": "<attacker>.<allowed>",
"description": "<attacker>.<allowed>",
"tags": ["URL", "HOST", "CORS"],
"filters": []
}
id は、ペイロードパラメータのsha1ハッシュである必要があります: ${prefix}${payload}${suffix}。payload には、テンプレート文字列 <attacker> と <allowed> を含めることができます。これらは、ワードリスト生成時に、対応するドメイン名に置き換えられます。description プロパティは、実行中には処理されません。tags 配列には、サポートされているタグ (URL、HOST、CORS) のみを含めてください。filters 配列は、高度なフィルタリングオプションを備えた将来のリリース向けのものなので、空のままにしておいてください。データを検索して、あなたのベクターがまだ追加されていないことを確認してください。JSONスキーマ検証ファイルは schema.json で入手できます。 クレジットを希望する場合は、プルリクエストのメッセージにTwitterハンドルを含めてください。
このプロジェクトの著作権は PortSwigger Web Security に帰属します。このデータが、他の場所でホストされている派生チートシートの作成に使用されることを望まないため、ライセンスは提供していません。とはいえ、プルリクエストを作成するためにこのリポジトリをフォークすることは自由に行えます。