TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Пентестинг & Security QA & SDET

3 Aug, 18:32

Открыть в Telegram Поделиться Пожаловаться

Nuclei - ваш лучший друг в автоматизации XSS инъекций, но ...

Все вы уже знаете что такое XSS.

Если вкратце, то это уязвимость, которая позволяет атаковать веб и базу данных.

По порядку

Stored XSS (самая опасная) - пейлоуд заражет базу данных и как только пользователь заходить на зараженную страницу (откуда подтягиваются данные из БД), то происходит угон токенов и куки.

Reflected XSS - та, что отражает от сервера, часто можно ее увидеть в GET параметрах запроса.
Как узнать что это Reflected? Во View Page Source payload будет.

DOM-XSS (самая труднонаходящаяся) - это когда сервер тут вообще не причем, инъекция вставляется напрямую во фронт без участия сервера.
Как узнать что это DOM-XSS? Во View Page Source payload не будет.

Есть еще 2 типа инъекций XSS
Blind - когда мы вставляем payload в одном месте, а вылетает он в другом месте (например в админке)

Self - по сути на дурачка рассчитана, допустил я вам отсылаю сообщение и говорю - вставь этот код в консоль браузера и у тебя угоняются данные.

Теперь автоматизация.
Nuclei - это DAST тул, динамический анализ приложения.
Его можно использовать, чтобы сделать автоматизацию XSS и находить дыры, но проблема в том, что он плохо ищет DOM-XSS (тут вопрос ищет ли вообще, я на практике не видел), потому что DOM-XSS это работа с браузером, а эмулировать работу браузера очень сложно в таком туле.

Но для Reflected, Stored Nuclei очень хорош, поэтому используйте его (ссылку оставлю в комментах)

И второй момент, что Nuclei очень хорошо встраивается в CI/CD.

В тот же Jenkins я встроил его часа за 2, не так быстро, но я и не devops.

Он отлично отработал и нашел дыры в автоматическом режиме.

Подписывайся у меня про безопасность, ну а если хочешь обучаться, пиши мне в ТГ @faroeman

968 0 11 1 8
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot