Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
posta — Расширение браузера для отслеживания, анализа и эксплуатации уязвимостей cross-document postMessage с возможностями повторения и симуляции эксплойтов между источниками. | Kitploit
Инструменты/GitHubGitHub/benso-io/posta
Эксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubbenso-io/posta

posta

Расширение браузера для отслеживания, анализа и эксплуатации уязвимостей cross-document postMessage с возможностями повторения и симуляции эксплойтов между источниками.

Репозиторий
308383 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Posta


enso.security - Posta

Posta — это инструмент для исследования междокументной передачи сообщений. Он позволяет отслеживать, изучать и эксплуатировать уязвимости postMessage, а также включает функции, такие как повторная отправка сообщений между окнами в любом подключенном браузере.

Главная страница

Предварительные требования

  • Google Chrome / Chromium
  • Node.js (опционально)

Установка

Среда разработки

Запустите Posta в среде разработки:

  1. Установите Posta
    root@kitploit:~
    git clone https://github.com/benso-io/posta
    cd posta
    npm install
    
  2. запустите среду разработки
root@kitploit:~
npm start

Режим разработки включает локальный веб-сервер, который обслуживает небольшой тестовый сайт и страницу эксплойта. При работе в режиме разработки вы можете получить доступ к странице эксплойта по адресу http://localhost:8080/exploit/

Среда разработки будет пересобирать расширение при изменении исходного кода. Чтобы работать с интерфейсом, запустите среду разработки, внесите изменения и обновите страницу. Обратите внимание, что изменения на фоновой странице пересобираются, но вступают в силу только после перезапуска расширения (из меню браузера).

Расширение Chrome

Запустите Posta как расширение Chrome / Chromium:

  1. Клонируйте репозиторий:
    root@kitploit:~
    git clone https://github.com/benso-io/posta.git
    
  2. Перейдите на chrome://extensions
  3. Убедитесь, что Режим разработчика включен
  4. Нажмите Загрузить распакованное расширение
  5. Выберите каталог chrome-extension внутри Posta и загрузите его в ваш браузер
  6. Загрузите расширение
  7. Закрепите расширение в браузере
  8. Перейдите на веб-сайт, который хотите изучить
  9. Нажмите на расширение Posta, чтобы перейти к интерфейсу

Вкладки

В разделе Вкладки мы можем найти наш основной Origin с iframe, которые он размещает и с которыми взаимодействует в рамках сессии. Мы можем выбрать конкретный фрейм, щелкнув по нему, и наблюдать только postMessages, относящиеся к этому фрейму.

Вкладки

Сообщения

В разделе Сообщения мы можем просмотреть весь трафик postMessage, отправляемый от источника к его iframe и обратно. Мы можем выбрать конкретное сообщение для дальнейшего изучения, щелкнув по нему. Область Listeners представляет код, который отвечает за обработку сообщений; мы можем щелкнуть и скопировать его содержимое для анализа JS-кода.

Сообщения Прослушиватели

Консоль

В разделе консоли мы можем изменять исходный трафик postMessage и повторно отправлять сообщения с измененными значениями, которые будут отправлены от Origin к его iframe.

Мы должны проводить тесты и смотреть, можем ли мы повлиять на поведение веб-сайта, изменяя содержимое postMessage. Если это удается, пора попытаться использовать это из другого Origin, нажав «Симулировать эксплойт».

Консоль Кнопки

Эксплойт

Нажмите кнопку «Хост», чтобы перейти к окну эксплуатации.

Хост

В разделе Эксплойт Posta попытается разместить указанный источник как iframe, чтобы инициировать обмен postMessage. В большинстве случаев это не удастся из-за включенной опции X-Frame-Options на исходном веб-сайте.

Поэтому, чтобы продолжить эксплуатацию, нам нужно получить ссылку на общение с нашим Origin, инициировав метод window.open, что можно сделать, нажав «Открыть как вкладку».

Справа у нас есть консоль, которая поможет нам изменять и создавать заданные полезные нагрузки и тестировать их в междоменной связи, инициируемой нажатием кнопки Эксплойт.

Содержимое эксплойта

Авторы

  • Chen Gour Arie
  • Barak Tawily
  • Gal Nagli
  • Omer Yaron
Скачать инструмент