
IntruderPayloads
Коллекция полезных нагрузок для Burpsuite Intruder, полезных нагрузок BurpBounty (https://github.com/wagiro/BurpBounty), списков для фаззинга и методологий пентеста. Чтобы скачать все сторонние репозитории, запустите install.sh в той же директории, где находится папка IntruderPayloads.
Автор: [email protected] - https://sn1persecurity.com
КОНТРОЛЬНЫЙ СПИСОК ТЕСТИРОВАНИЯ OWASP:
- Пауки, роботы и краулеры IG-001
- Обнаружение/разведка через поисковые системы IG-002
- Определение точек входа приложения IG-003
- Тестирование отпечатка веб-приложения IG-004
- Обнаружение приложения IG-005
- Анализ кодов ошибок IG-006
- Тестирование SSL/TLS (версия SSL, алгоритмы, длина ключа, срок действия сертификата) - слабость SSL CM‐001
- Тестирование слушателя БД - слабый слушатель БД CM‐002
- Тестирование управления конфигурацией инфраструктуры - слабость управления конфигурацией инфраструктуры CM‐003
- Тестирование управления конфигурацией приложения - слабость управления конфигурацией приложения CM‐004
- Тестирование обработки расширений файлов - обработка расширений файлов CM‐005
- Старые, резервные и неиспользуемые файлы - старые, резервные и неиспользуемые файлы CM‐006
- Административные интерфейсы инфраструктуры и приложения - доступ к административным интерфейсам CM‐007
- Тестирование HTTP-методов и XST - включены HTTP-методы, разрешен XST, глагол HTTP CM‐008
- Передача учетных данных по зашифрованному каналу - передача учетных данных по зашифрованному каналу AT-001
- Тестирование перебора пользователей - перебор пользователей AT-002
- Тестирование угадываемых (словарных) учетных записей - угадываемая учетная запись AT-003
- Тестирование грубой силы - подбор учетных данных AT-004
- Тестирование обхода схемы аутентификации - обход схемы аутентификации AT-005
- Тестирование уязвимого запоминания пароля и сброса пароля - уязвимое запоминание пароля, слабый сброс пароля AT-006
- Тестирование управления выходом и кэшем браузера - - функция выхода реализована некорректно, слабость кэша браузера AT-007
- Тестирование CAPTCHA - слабая реализация CAPTCHA AT-008
- Тестирование многофакторной аутентификации - слабая многофакторная аутентификация AT-009
- Тестирование состояний гонки - уязвимость состояния гонки AT-010
- Тестирование схемы управления сессиями - обход схемы управления сессиями, слабый токен сессии SM-001
- Тестирование атрибутов cookies - cookies установлены без ‘HTTP Only’, ‘Secure’ и без срока действия SM-002
- Тестирование фиксации сессии - фиксация сессии SM-003
- Тестирование раскрытия переменных сессии - раскрытие чувствительных переменных сессии SM-004
- Тестирование CSRF - CSRF SM-005
- Тестирование обхода пути - обход пути AZ-001
- Тестирование обхода схемы авторизации - обход схемы авторизации AZ-002
- Тестирование повышения привилегий - повышение привилегий AZ-003
- Тестирование бизнес-логики - обходимая бизнес-логика BL-001
- Тестирование отраженного межсайтового скриптинга - отраженный XSS DV-001
- Тестирование хранимого межсайтового скриптинга - хранимый XSS DV-002
- Тестирование DOM-основанного межсайтового скриптинга - DOM XSS DV-003
- Тестирование межсайтового флеш-взлома - межсайтовый флеш-взлом DV-004
- SQL-инъекция - SQL-инъекция DV-005
- LDAP-инъекция - LDAP-инъекция DV-006
- ORM-инъекция - ORM-инъекция DV-007
- XML-инъекция - XML-инъекция DV-008
- SSI-инъекция - SSI-инъекция DV-009
- XPath-инъекция - XPath-инъекция DV-010
- IMAP/SMTP-инъекция - IMAP/SMTP-инъекция DV-011
- Инъекция кода - инъекция кода DV-012
- Команды ОС - команды ОС DV-013
- Переполнение буфера - переполнение буфера DV-014
- Инкубированная уязвимость - инкубированная уязвимость DV-015
- Тестирование расщепления/контрабанды HTTP - расщепление HTTP, контрабанда DV-016
- Тестирование атак с подстановочными знаками SQL - уязвимость подстановочных знаков SQL DS-001
- Блокировка учетных записей клиентов - блокировка учетных записей клиентов DS-002
- Тестирование переполнения буфера DoS - переполнение буфера DS-003
- Распределение объектов, задаваемое пользователем - распределение объектов, задаваемое пользователем DS-004
- Пользовательский ввод как счетчик цикла - пользовательский ввод как счетчик цикла DS-005
- Запись данных, предоставленных пользователем, на диск - запись данных, предоставленных пользователем, на диск DS-006
- Неосвобождение ресурсов - неосвобождение ресурсов DS-007
- Хранение слишком большого объема данных в сессии - хранение слишком большого объема данных в сессии DS-008
- Сбор информации о веб-сервисе - N.A. WS-001
- Тестирование WSDL - слабость WSDL WS-002
- Тестирование структуры XML - слабая структура XML WS-003
- Тестирование уровня содержимого XML - уровень содержимого XML WS-004
- Тестирование параметров HTTP GET/REST - параметры HTTP GET/REST веб-сервиса WS-005
- Некорректные вложения SOAP - некорректные вложения SOAP веб-сервиса WS-006
- Тестирование повторного воспроизведения - тестирование повторного воспроизведения веб-сервиса WS-007
- Уязвимости AJAX - N.A. AJ-001
- Тестирование AJAX - слабость AJAX AJ-002