Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ...
Все вы уже знаете что такое XSS.
Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных.
По порядку
Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки.
Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса.
Как узнать что это Reflected? Во View Page Source payload будет.
DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера.
Как узнать что это DOM-XSS? Во View Page Source payload не будет.
Есть еще 2 типа инъекций XSS
Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке)
Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные.
Теперь автоматизация.
Nuclei - это DAST тул, динамический анализ приложения.
Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле.
Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах)
И второй момент, что Nuclei очень хорошо встраивается в CI/CD.
В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops.
Он отлично отработал и нашел дыры в автоматическом режиме.
Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman
Все вы уже знаете что такое XSS.
Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных.
По порядку
Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки.
Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса.
Как узнать что это Reflected? Во View Page Source payload будет.
DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера.
Как узнать что это DOM-XSS? Во View Page Source payload не будет.
Есть еще 2 типа инъекций XSS
Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке)
Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные.
Теперь автоматизация.
Nuclei - это DAST тул, динамический анализ приложения.
Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле.
Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах)
И второй момент, что Nuclei очень хорошо встраивается в CI/CD.
В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops.
Он отлично отработал и нашел дыры в автоматическом режиме.
Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman