
XXRF Shots - Útil para testar vulnerabilidade SSRF
Server Side Request Forgery (SSRF) é um tipo de vulnerabilidade que permite que atacantes enviem requisições especialmente criadas através de uma aplicação web vulnerável. Com esta técnica, os atacantes podem obter acesso não autorizado a recursos internos atrás de um firewall, que normalmente seriam inacessíveis a partir de redes externas. Em outras palavras, o atacante consegue enganar o servidor para que faça requisições em seu nome, permitindo-lhe manipular o comportamento do servidor e potencialmente obter acesso a dados ou recursos sensíveis. Esta classe de vulnerabilidade é particularmente perigosa, pois pode ser usada para comprometer redes inteiras e pode resultar em danos e perdas significativos.
git clone https://github.com/ariya/phantomjs.git
cd phantomjs
chmod +x build.py
./build.py
./xxrf.sh
Para usar o script, você precisa inserir uma URL que contenha um parâmetro vulnerável e então pressionar a tecla Enter. O script foi projetado para executar duas tarefas distintas. Primeiro, ele injeta um payload próximo ao parâmetro vulnerável na URL, e então processa a requisição passando-a para outro script Python desenvolvido por @maaaaz. Este script requer o phantomJS para realizar uma função de captura de tela. Utilizando a lista de payloads injetados, o script tira capturas de tela e as salva em um diretório designado para capturas de tela.
Exemplo: https://www.example.com/index.php?url=