SSRF-King是一款针对BurpSuite的SSRF插件,在该工具的帮助下,广大研究人员能够针对所有的请求实现自动化的SSRF检测。
SSRF,即Server-side Request Forge服务端请求伪造,指的是由攻击者构造的攻击链接传给服务端执行造成的漏洞,一般用来在外网探测或攻击内网服务。
测试所有外部交互的请求。
检查是否有任何交互不是来源于用户的IP,如果是的话,则开放重定向。
提醒用户发生了不安全的请求交互;
扫描选项支持被动扫描和主动扫描;
除此之外,该工具还会基于下列研究来执行测试:
引用:https://portswigger.net/research/cracking-the-lens-targeting-https-hidden-attack-surface
GET http://burpcollab/some/endpoint HTTP/1.1 Host: example.com ...
或
GET @burpcollab/some/endpoint HTTP/1.1 Host: example.com ...
或
GET /some/endpoint HTTP/1.1 Host: example.com:80@burpcollab ...
或
GET /some/endpoint HTTP/1.1 Host: burpcollab ...
或
GET /some/endpoint HTTP/1.1 Host: example.com X-Forwarded-Host: burpcollab ...
广大研究人员可以使用下列命令将该项目源码克隆至本地,并进行项目构建:
git clone https://github.com/ethicalhackingplayground/ssrf-king gradle build
现在,我们将能够在该项目的build/libs目录下找到一个名为“ssrf-king.jar”的文件,我们接下来可以将其导入至BurpSuite之中。
或者,大家也可以直接访问该项目的【Releases】页面来下载预编译好的文件。
加载需要测试的网页:
在BurpSuite中,将该站点添加进主机地址范围中:
加载功能插件SSRF-King:
记录Burp Collab Payload:
被动式爬取页面内容,SSRF-King将会实时测试请求中的所有内容:
当该工具插件发现安全漏洞之后,便会将信息记录在日志中,并添加一个警告提醒:
在下面这个界面中,我们可以对利用参数来进行SSRF模糊测试:
视频地址:https://www.油管.com/watch?v=oIkPpgqKfsg
SSRF-King:【GitHub传送门】
虽然余额宝只是一个一年级的产品,但是如果我问大家,余额宝替你赚的钱,是从哪里来的?可能99%的人都说不上来。 支付宝的用户里,绝大部分人也不知道余额宝背后到底是什么东西。他们估计,支付宝的...
自主创业实际上便是要发觉他人的困扰。而且为这种困扰明确提出一个很好的解决方法。而许多 90后创业的盆友也十分的取得成功,她们是挑选了哪些新项目呢?大家看来一看。 1、老年人服装销售市场 如今十...
深圳顶级商务预约v信【卞莉莎】 今天给大家分享的内容是“深圳顶级商务预约v信【卞莉莎】”,我是卞莉莎,来自亳州市,今年24岁,作为职业:高端模特,我热爱我的职业:高端模特。三圍:胸61腰96臀65...
第一,中国,14个陆地邻国。 按顺时针方向依次是:蒙古、俄罗斯、朝鲜、越南、老挝、缅甸、印度、不丹、尼泊尔、巴基斯坦、阿富汗、塔吉克斯坦、吉尔吉斯斯坦、哈萨克斯坦。 中国地大物博,陆地邻...
喜爱看手机的人,一般都是会带上移动充电器,而用的比较多的移动充电器应当就数小米移动开关电源了,现如今在小米手机集团旗下10000mAh的移动充电器关键有小米移动开关电源2和小米移动开关电源顶配版2款,...
一般家用摄像头会被遭入侵吗? 1、有可能,但是也要出售摄像头的公司给权限,大部分是不会被入侵的。2、加装安装摄像头的时候一定要做好防护机制,而且要定期联网去查看摄像头的状态,这样才能够避免被黑客攻击。...