
Estes são os dados que alimentam a cheat sheet de bypass de validação de URL do PortSwigger.
Estes são os dados que alimentam a folha de dicas de bypass de validação de URL do PortSwigger. Colocamos esses dados no Github para que a comunidade possa contribuir com vetores via pull requests.
Para contribuir, por favor crie um pull request com alterações nos dados JSON.
Por exemplo, para adicionar um novo payload ao arquivo domain_allow_list_bypass.json, use o seguinte template:
{
"id": "d82a33ae7aa92b0f1f1f5d71a24c0f1197da4e7a",
"payload": "<attacker>.<allowed>",
"description": "<attacker>.<allowed>",
"tags": ["URL", "HOST", "CORS"],
"filters": []
}
id deve ser um hash sha1 dos parâmetros do payload: ${prefix}${payload}${suffix}.payload pode incluir strings de template e , que serão substituídas pelos nomes de domínio correspondentes durante a geração da wordlist.<attacker><allowed>description não é processada durante a execução.tags deve incluir apenas as tags suportadas: URL, HOST e CORS.filters deve permanecer vazio, pois é destinado a versões futuras com opções de filtragem avançadas.Certifique-se de pesquisar os dados para garantir que seu vetor ainda não foi adicionado. O arquivo de validação de schema JSON está disponível em schema.json. Inclua seu usuário do Twitter na mensagem do pull request se quiser ser creditado.
Os direitos autorais deste projeto pertencem à PortSwigger Web Security. Não queremos que esses dados sejam usados para criar folhas de dicas derivadas hospedadas em outros lugares, por isso não estamos fornecendo uma licença. Dito isso, você é livre para fazer fork deste repositório para criar pull requests de volta.