
CRLF 기반 desync 공격을 위한 Nuclei 템플릿 및 익스플로잇 리소스
이는 BlackHat USA 2026 및 DEFCON 34에서 발표된, CRLF 기반 Desync을 탐지하고 악용하기 위한 유용한 도구와 리소스를 포함하는 저장소입니다.
cdn-origin/ -> 응답에서 CRLF 인젝션을 퍼징하는 데 유용한 집계된 오리진-투-엣지 헤더가 포함되어 있습니다.nuclei-templates/ -> 대규모로 CRLF 인젝션을 탐지하는 데 도움이 되는 nuclei 템플릿 모음입니다.cookier.py -> CRLF 기반 쿠키 토싱(cookie tossing) 페이로드를 쉽게 포맷하는 유틸리티 스크립트입니다.header-name-wordlist.txt -> CRLF 인젝션을 다룰 때 비정상적인 동작을 퍼징하기 위한 대형 커스텀 헤더 워드리스트입니다.iframe.html -> iframe에서 브라우저 기반 터널링(browser powered tunneling)을 악용하기 위한 공격자 페이지입니다(약한 SameSite 쿠키 설정에 유용).popup.html -> 새로고침되는 팝업 창을 사용하여 브라우저 기반 터널링을 악용하기 위한 공격자 페이지입니다.기여는 언제나 환영합니다! 새로운 탐지 기법을 찾으셨나요? PR을 보내주세요.
또한 이 기법으로 악용에 성공한 재미있는 사례에 대해 듣고 싶습니다. 원하시면 X에서 DM이나 트윗을 보내주세요: @m4st3rspl1nt3r &