前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >autoSSRF:一款基于上下文的智能SSRF漏洞扫描工具

autoSSRF:一款基于上下文的智能SSRF漏洞扫描工具

作者头像
FB客服
发布2023-03-29 15:48:01
3740
发布2023-03-29 15:48:01
举报
文章被收录于专栏:FreeBuf

 关于autoSSRF 

autoSSRF是一款功能强大的智能化SSRF漏洞扫描工具,该工具基于上下文识别漏洞,并且适用于大规模扫描任务。跟其他自动化SSRF漏洞扫描工具不同的是,该工具提供了下列功能:

1、对相关SSRF GET参数进行智能化模糊测试

在进行模糊测试时,autoSSRF只会针对跟SSRF相关的常见参数进行测试,并且不会干扰其他功能。这样就可以确保被测试的Web应用程序仍然可以正确地解析原始URL。

2、基于上下文的动态Payload生成

针对一个给定的URL(例如https://host.com/?fileURL=https://authorizedhost.com),autoSSRF将会把authorizedhost.com识别为一个Web应用程序中的潜在白名单主机,并基于已知信息动态生成Payload,然后尝试绕过白名单验证。此时将生成一些有趣的Payload,例如:

http://authorizedhost.attacker.com,http://authorizedhost%252F@attacker.com等等。

除此之外,该工具还会确保几乎零误报。该工具的检测功能依赖于interactsh项目,因此autoSSRF能够识别出站DNS/HTTP交互信息。

 工具下载 

该工具基于Python 3开发,因此我们首先需要在本地设备上安装并配置好Python 3环境。接下来,使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/Th0h0/autossrf.git(向右滑动,查看更多)

然后切换到项目目录中,并使用pip和项目提供的requirements.txt来安装该工具所需的依赖组件:

代码语言:javascript
复制
cd autossrfpip install -r requirements.txt

最后,安装Interactsh-Client:

代码语言:javascript
复制
go install -v github.com/projectdiscovery/interactsh/cmd/interactsh-client@latest(向右滑动,查看更多)

工具使用 

查看工具帮助信息

代码语言:javascript
复制
python3 autossrf.py -h

上述命令将显示工具的帮助信息:

代码语言:javascript
复制
usage: autossrf.py [-h] [--file FILE] [--url URL] [--output] [--verbose]
options:
  -h, --help            显示工具帮助信息和退出
  --file FILE, -f FILE     包含所有需要测试的URL的文件路径
  --url URL, -u URL     需要测试SSRF漏洞的单个URL地址
  --output, -o          输出文件路径
  --verbose, -v         激活Verbose模式(向右滑动,查看更多)

扫描单个URL目标

代码语言:javascript
复制
python3 autossrf.py -u https://www.host.com/?param1=X&param2=Y&param2=Z

(向右滑动,查看更多)

扫描多个URL(Verbose模式)

代码语言:javascript
复制
python3 autossrf.py -f urls.txt -v

 许可证协议 

本项目的开发与发布遵循MIT开源许可证协议。

 项目地址 

autoSSRF:https://github.com/Th0h0/autossrf

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-11-17,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于autoSSRF 
    • 1、对相关SSRF GET参数进行智能化模糊测试
      • 2、基于上下文的动态Payload生成
      •  工具下载 
      • 工具使用 
        • 查看工具帮助信息
          • 扫描单个URL目标
            • (向右滑动,查看更多)
              • 扫描多个URL(Verbose模式)
              •  许可证协议 
              •  项目地址 
              相关产品与服务
              腾讯云服务器利旧
              云服务器(Cloud Virtual Machine,CVM)提供安全可靠的弹性计算服务。 您可以实时扩展或缩减计算资源,适应变化的业务需求,并只需按实际使用的资源计费。使用 CVM 可以极大降低您的软硬件采购成本,简化 IT 运维工作。
              领券
              问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档