Código de prova de conceito para vulnerabilidades do lado do cliente
Provas de conceito HTML básicas para problemas como:
- Clickjacking
- configurações CORS inseguras
- CSRF
- Tabnapping
- XSSI
- problemas de postMessage
A maioria destes são bastante básicos, mas tê-los todos num só lugar evita escrever as mesmas coisas repetidamente.
Duas coisas que são um pouco mais interessantes:
- clickjacking_full.html: um script avançado de clickjacking para exploração real de Clickjacking com vários cliques (veja o post do blog ClickAnywhere: An Advanced Clickjacking Script para detalhes).
- csrf-multi.html: envia automaticamente múltiplas requisições CSRF (por exemplo, ao realizar brute force em um valor pequeno - como um IP ao executar CSRF contra redes internas -, ou para ataques CSRF de múltiplos estágios onde a ordem das requisições não importa, ou as requisições podem ser executadas várias vezes).