
오픈 리다이렉트 취약점 탐지를 위한 퍼저

git clone https://github.com/devanshbatham/openredirex
cd openredirex
sudo chmod +x setup.sh
./setup.sh
스크립트는 명령줄에서 실행되며 다음과 같은 사용 옵션이 있습니다:
openredirex [-p payloads] [-k keyword] [-c concurrency]
-p, --payloads: 페이로드 목록이 포함된 파일. 지정하지 않으면 하드코딩된 목록이 사용됩니다.-k, --keyword: URL에서 페이로드로 대체할 키워드. 기본값은 "FUZZ"입니다.-c, --concurrency: 동시 작업 수. 기본값은 100입니다.스크립트는 입력으로 URL 목록을 기대합니다. 각 URL은 -k 옵션으로 지정된 키워드를 포함해야 합니다. 스크립트는 키워드를 각 페이로드로 대체하고 수정된 URL을 가져오려고 시도합니다.
사용 예시:
cat list_of_urls.txt | openredirex -p payloads.txt -k "FUZZ" -c 50
URL 목록은 다음과 같은 형태여야 합니다:
cat list_of_urls.txt
https://newsroom.example.com/logout?redirect=FUZZ
https://auth.example.com/auth/realms/sonatype/protocol/openid-connect/logout?redirect_uri=test
https://exmaple.com/php?test=baz&foo=bar
이 예제는 list_of_urls.txt 파일의 URL을 읽고 (--keyword가 제공되지 않은 경우) 모든 매개변수 값을 FUZZ로 대체한 다음, 다시 키워드 FUZZ 또는 제공된 키워드를 payloads.txt의 각 페이로드로 대체하고, 각 URL을 최대 50개의 동시 작업으로 동시에 가져옵니다.
스크립트는 다음 라이브러리를 사용합니다:
argparse: 명령줄 인수 처리용.aiohttp: HTTP 요청 수행용.tqdm: 진행률 표시용.concurrent.futures: 동시 작업 처리용.asyncio: 비동기 작업 관리용.스크립트를 실행하기 전에 이러한 의존성을 설치해야 합니다. 대부분은 표준 Python 라이브러리의 일부입니다. aiohttp와 tqdm은 pip를 사용하여 설치할 수 있습니다:
pip install aiohttp tqdm
이 스크립트를 사용하여 웹 애플리케이션에서 오픈 리다이렉트를 확인할 수 있습니다. 그러나 테스트 권한을 명시적으로 부여받은 시스템에서만 사용해야 합니다.