
Сканер уязвимостей Joomla на Ruby, работающий по принципу черного ящика
Сканер уязвимостей Joomla на Ruby, работающий в режиме чёрного ящика
JoomlaVS — это Ruby-приложение, которое помогает автоматизировать оценку подверженности установки Joomla эксплуатации. Оно поддерживает базовое снятие отпечатков и может сканировать уязвимости в компонентах, модулях и шаблонах, а также уязвимости, существующие в самой Joomla.
JoomlaVS пока тестировался только на Debian, но процесс установки должен быть схожим на большинстве операционных систем.
git clone https://github.com/rastating/joomlavs.gitgem install bundler && bundle installЕсли у вас возникли проблемы с установкой зависимостей JoomlaVS (в частности, Nokogiri), сначала убедитесь, что у вас есть все инструменты, необходимые для компиляции расширений на C:
sudo apt-get install build-essential patch
Возможно, в вашей системе не установлены важные заголовочные файлы для разработки. Вот что следует сделать в такой ситуации:
sudo apt-get install ruby-dev zlib1g-dev liblzma-dev libcurl4-openssl-dev
Единственная обязательная опция — -u / --url, указывающая адрес цели. Для полного сканирования также необходимо указать опцию --scan-all, например: ruby joomlavs.rb -u yourjoomlatarget.com --scan-all.
Полный список опций приведён ниже:
usage: joomlavs.rb [options]
Basic options
-u, --url The Joomla URL/domain to scan.
--basic-auth <username:password> The basic HTTP authentication credentials
-v, --verbose Enable verbose mode
Enumeration options
-a, --scan-all Scan for all vulnerable extensions
-c, --scan-components Scan for vulnerable components
-m, --scan-modules Scan for vulnerable modules
-t, --scan-templates Scan for vulnerable templates
-q, --quiet Scan using only passive methods
Advanced options
--disable-tls-checks Disable SSL/TLS certificate verification.
--follow-redirection Automatically follow redirections
--no-colour Disable colours in output
--proxy <[protocol://]host:port> HTTP, SOCKS4 SOCKS4A and SOCKS5 are supported. If no protocol is given, HTTP will be used
--proxy-auth <username:password> The proxy authentication credentials
--threads The number of threads to use when multi-threading requests
--user-agent The user agent string to send with all requests
Copyright (C) 2015-2018 rastating
Запуск JoomlaVS против веб-сайтов без предварительного взаимного согласия может быть незаконным в вашей стране. Автор и участвующие в разработке стороны не несут ответственности и не отвечают за любое неправомерное использование или ущерб, причинённый JoomlaVS.
Эта программа является свободным программным обеспечением: вы можете распространять её и/или изменять в соответствии с условиями Стандартной общественной лицензии GNU, опубликованной Фондом свободного программного обеспечения, либо версии 3 этой лицензии, либо (по вашему выбору) любой более поздней версии.
Эта программа распространяется в надежде, что она будет полезной, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемых гарантий КОММЕРЧЕСКОЙ ЦЕННОСТИ или ПРИГОДНОСТИ ДЛЯ КОНКРЕТНОЙ ЦЕЛИ. Подробнее см. в Стандартной общественной лицензии GNU.
Вы должны были получить копию Стандартной общественной лицензии GNU вместе с этой программой. Если это не так, см. http://www.gnu.org/licenses/.