Код доказательства концепции для клиентских уязвимостей
Базовые HTML-доказательства концепции для таких проблем, как:
- Кликджекинг
- небезопасные настройки CORS
- CSRF
- Tabnapping
- XSSI
- проблемы postMessage
Большинство из них довольно базовые, но наличие их всех в одном месте избавляет от необходимости писать одно и то же снова и снова.
Две вещи, которые немного интереснее:
- clickjacking_full.html: расширенный скрипт кликджекинга для эксплуатации многощелчкового кликджекинга в реальных условиях (см. запись в блоге ClickAnywhere: An Advanced Clickjacking Script для подробностей).
- csrf-multi.html: автоматически отправляет несколько CSRF-запросов (например, при брутфорсе небольших значений — таких как IP при выполнении CSRF против внутренних сетей, — или для многоэтапных CSRF-атак, где порядок запросов не важен или запросы могут выполняться несколько раз).