客户端漏洞的概念验证代码
针对以下问题的基础 HTML 概念验证:
- 点击劫持(Clickjacking)
- 不安全的 CORS 配置
- CSRF
- 标签劫持(Tabnapping)
- XSSI
- postMessage 问题
其中大部分内容都相当基础,但将它们全部集中在一处可避免反复编写相同的内容。
有两个更有意思的内容:
- clickjacking_full.html:一个高级点击劫持脚本,用于真实场景中的多步点击劫持利用(详见博客文章 ClickAnywhere:高级点击劫持脚本)。
- csrf-multi.html:自动发送多个 CSRF 请求(例如,在对内网执行 CSRF 时暴力破解较小的值(如 IP),或在多阶段 CSRF 攻击中请求顺序无关紧要、或请求可多次执行的场景)。