

======
OWASP Joomla! 漏洞扫描器(JoomScan)是一个开源项目,旨在自动化 Joomla CMS 部署中的漏洞检测和可靠性保障任务。该工具使用 Perl 实现,能够轻松无缝地扫描 Joomla 安装,并凭借其轻量级和模块化架构留下最小的足迹。它不仅能够检测已知的攻击性漏洞,还能检测许多可能被攻击者利用来破坏系统的配置错误和管理员级别缺陷。此外,OWASP JoomScan 提供用户友好的界面,并将最终报告编译为文本和 HTML 格式,以便于使用并减少报告开销。
OWASP JoomScan 已包含在 Kali Linux 发行版中。
自动化...
*版本枚举器
*漏洞枚举器(基于版本)
*组件枚举器(默认 1209 个最流行组件)
*组件漏洞枚举器(基于版本)(+1030 个漏洞利用)
*防火墙检测器
*报告输出为文本和 HTML
*查找常见日志文件
*查找常见备份文件
git clone https://github.com/rezasp/joomscan.git
cd joomscan
perl joomscan.pl
Docker 安装与使用
# 构建 Docker 镜像
docker build -t rezasp/joomscan .
# 运行一个新的 Docker 容器,并将报告目录挂载到主机
docker run -it -v /path/to/reports:/home/joomscan/reports --name joomscan_cli rezasp/joomscan
# 如需访问 Docker 容器,可运行以下命令
docker run -it -v /path/to/reports:/home/joomscan/reports --name joomscan_cli --entrypoint /bin/bash rezasp/joomscan
用法: joomscan.pl [选项]
--url | -u <URL> | 要扫描的 Joomla URL/域名。
--enumerate-components | -ec | 尝试枚举组件。
--cookie <字符串> | 设置 Cookie。
--user-agent | -a <用户代理> | 使用指定的 User-Agent。
--random-agent | -r | 使用随机的 User-Agent。
--timeout <超时时间> | 设置超时。
--about | 关于作者
--update | 更新到最新版本。
--help | -h | 显示此帮助信息。
--version | 输出版本号并退出。
执行默认检查...
perl joomscan.pl --url www.example.com
或
perl joomscan.pl -u www.example.com
枚举已安装的组件...
perl joomscan.pl --url www.example.com --enumerate-components
或
perl joomscan.pl -u www.example.com --ec
设置 Cookie
perl joomscan.pl --url www.example.com --cookie "test=demo;"
设置 User-Agent
perl joomscan.pl --url www.example.com --user-agent "Googlebot/2.1 (+http://www.googlebot.com/bot.html)"
或
perl joomscan.pl -u www.example.com -a "Googlebot/2.1 (+http://www.googlebot.com/bot.html)"
设置随机 User-Agent
perl joomscan.pl -u www.example.com --random-agent
或
perl joomscan.pl --url www.example.com -r
设置代理
perl joomscan.pl --url www.example.com --proxy http://127.0.0.1:8080
或
perl joomscan.pl -u www.example.com --proxy https://127.0.0.1:443
更新 Joomscan...
perl joomscan.pl --update
https://www.owasp.org/index.php/Category:OWASP_Joomla_Vulnerability_Scanner_Project
https://github.com/rezasp/joomscan
https://github.com/rezasp/joomscan/issues
OWASP JoomScan 介绍(YouTube)