前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >CRLFsuite:一款功能强大的CRLF注入扫描工具

CRLFsuite:一款功能强大的CRLF注入扫描工具

作者头像
FB客服
发布2023-03-30 19:45:42
5110
发布2023-03-30 19:45:42
举报
文章被收录于专栏:FreeBufFreeBuf

 关于CRLFsuite 

CRLFsuite是一款功能强大的CRLF注入扫描工具,在该工具的帮助下,广大研究人员可以轻松扫描和识别目标应用程序中的CRLF注入漏洞。

 关于CRLF 

回车换行(CRLF)注入攻击是一种当用户将CRLF字符插入到应用中而触发漏洞的攻击技巧。CRLF字符(%0d%0a)在许多互联网协议中表示行的结束,包括HTML,该字符解码后即为\ r\ n。这些字符可以被用来表示换行符,并且当该字符与HTTP协议请求和响应的头部一起联用时就有可能会出现各种各样的漏洞,包括http请求走私(HTTP RequestSmuggling)和http响应拆分(HTTP Response Splitting)。

 功能介绍 

扫描单个URL 扫描多个URL Web应用防火墙检测 通过CRLF注入实现XSS 支持STDIN 支持GET&POST方法 支持并发 提供强大的Payload(包括WAF绕过) 扫描效率高,误报率低

 工具下载 

该工具基于Python 3开发,因此我们首先需要在本地设备上安装并配置好Python 3环境。接下来,广大研究人员可以直接使用下列命令将该项目源码克隆至本地,并运行安装脚本完成CRLFsuite的安装部署:

代码语言:javascript
复制
$ git clone https://github.com/Nefcore/CRLFsuite.git
$ cd CRLFsuite
$ sudo python3 setup.py install
$ crlfsuite -h

 工具参数 

参数选项

描述

-u/--url

目标URL地址

-i/--import-urls

从文件导入目标列表

-s/--stdin

从STDIN扫描URL

-o/--output

输出文件存储路径

-m/--method

请求方法(GET/POST)

-d/--data

POST请求数据

-uA/--user-agent

指定User-Agent

-To/--timeout

连接超时

-c/--cookies

指定Cookie

-v/--verify

验证SSL证书

-t/--threads

并发线程数量

-sB/--skip-banner

跳过Banner

-sP/--show-payloads

显示所有可用的CRLF Payload

 工具使用 

扫描单个URL地址:

代码语言:javascript
复制
$ crlfsuite -u "http://testphp.vulnweb.com"

扫描多个URL地址:

代码语言:javascript
复制
$ crlfsuite -i targets.txt

从STDIN扫描目标:

代码语言:javascript
复制
$ subfinder -d google.com -silent | httpx -silent | crlfsuite -s

指定Cookie:

代码语言:javascript
复制
$ crlfsuite -u "http://testphp.vulnweb.com" --cookies "key=val; newkey=newval"

使用POST方法:

代码语言:javascript
复制
$ crlfsuite -i targets.txt -m POST -d "key=val&newkey=newval"

 工具运行截图 

许可证协议

本项目的开发与发布遵循MIT开源许可证协议。

项目地址

https://github.com/Nefcore/CRLFsuite

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-06-24,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于CRLFsuite 
  •  关于CRLF 
  •  功能介绍 
  •  工具下载 
  •  工具参数 
  •  工具使用 
  •  工具运行截图 
  • 许可证协议
  • 项目地址
相关产品与服务
文件存储
文件存储(Cloud File Storage,CFS)为您提供安全可靠、可扩展的共享文件存储服务。文件存储可与腾讯云服务器、容器服务、批量计算等服务搭配使用,为多个计算节点提供容量和性能可弹性扩展的高性能共享存储。腾讯云文件存储的管理界面简单、易使用,可实现对现有应用的无缝集成;按实际用量付费,为您节约成本,简化 IT 运维工作。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档