
Scanner de vulnerabilidade SSRF inteligente e baseado em contexto.
autoSSRF é o seu melhor aliado para identificar vulnerabilidades SSRF em escala. Diferente de outras ferramentas de automação SSRF, esta vem com as duas seguintes funcionalidades originais:
Fuzzing inteligente em parâmetros GET relevantes para SSRF
Ao fazer fuzzing, o autoSSRF foca apenas nos parâmetros comuns relacionados a SSRF (?url=, ?uri=, ...) e não interfere no restante. Isso garante que a URL original ainda seja interpretada corretamente pela aplicação web testada, algo que pode não acontecer com uma ferramenta que simplesmente pulveriza parâmetros de consulta cegamente.
Geração dinâmica de payloads baseada em contexto
Para a URL fornecida: https://host.com/?fileURL=https://authorizedhost.com, o autoSSRF reconheceria authorizedhost.com como um potencial host na lista de permissões da aplicação web e geraria payloads dinamicamente com base nisso, tentando contornar a validação da lista de permissões.
Isso resultaria em payloads interessantes como: http://authorizedhost.attacker.com, http://authorizedhost%[email protected], etc.
Além disso, esta ferramenta garante quase nenhum falso-positivo. A detecção se baseia no excelente interactsh da ProjectDiscovery, permitindo que o autoSSRF identifique com confiança interações DNS/HTTP fora de banda.
python3 autossrf.py -h
Isso exibe a ajuda da ferramenta.
usage: autossrf.py [-h] [--file FILE] [--url URL] [--output] [--verbose]
options:
-h, --help show this help message and exit
--file FILE, -f FILE file of all URLs to be tested against SSRF
--url URL, -u URL url to be tested against SSRF
--output, -o output file path
--verbose, -v activate verbose mode
Alvo de URL única:
python3 autossrf.py -u https://www.host.com/?param1=X¶m2=Y¶m2=Z
Alvo de múltiplas URLs com verbose:
python3 autossrf.py -f urls.txt -v
1 - Clone
git clone https://github.com/Th0h0/autossrf.git
2 - Instale os requisitos
Bibliotecas Python:
cd autossrf
pip install -r requirements.txt
Interactsh-Client:
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest
autoSSRF é distribuído sob a Licença MIT.