
Шаблоны Nuclei и эксплойт-ресурсы для атак десинхронизации на основе CRLF
Этот репозиторий содержит полезные инструменты и ресурсы для обнаружения и эксплуатации десинхронизаций на основе CRLF, которые были представлены на BlackHat USA 2026 и DEFCON 34.
cdn-origin/ -> содержит агрегированные заголовки origin-to-edge, полезные для фаззинга CRLF-инъекции в ответе.nuclei-templates/ -> коллекция шаблонов nuclei, которые помогают обнаруживать CRLF-инъекции в масштабе.cookier.py -> скрипт-утилита для простого форматирования пейлоада cookie tossing на основе CRLF.header-name-wordlist.txt -> кастомный большой wordlist заголовков для фаззинга необычного поведения при работе с CRLF-инъекцией.iframe.html -> страница атакующего для эксплуатации туннелирования на основе браузера в iframe (полезна против слабых настроек cookie SameSite).popup.html -> страница атакующего для эксплуатации туннелирования на основе браузера с помощью обновляющихся всплывающих окон.Вклад всячески приветствуется! Нашли новый метод обнаружения? Пожалуйста, оформите PR.
Также нам будет очень интересно услышать о забавных случаях, которые вам удалось проэксплуатировать с помощью этой техники. Если хотите, можете написать нам в личные сообщения или твитнуть в X: @m4st3rspl1nt3r & @t0xodile