Yakit工具下的检测跨域攻击示例

admin 2022年6月20日21:37:46评论175 views字数 691阅读2分18秒阅读模式



网安引领时代,弥天点亮未来   






 

Yakit工具下的检测跨域攻击示例

0x00故事是这样的


1.Yakit是基于Yak语言开发的网络安全单兵工具,旨在打造一个覆盖渗透测试全流程的网络安全工具库,已经实现了BurpSuite常用的功能,包括拦截并修改请求/返回报文、history模块、repeater模块、intruder模块,并且在fuzz模块中创新性的实现了GUI标签fuzz,具备更好的可扩展性。


2.在官网已有的规则里面,并没CORS跨域的检测规则。

Yakit工具下的检测跨域攻击示例

Yakit工具下的检测跨域攻击示例

Yakit工具下的检测跨域攻击示例


3.根据官网给的示例,自己可以增加一个检测规则。

Yakit工具下的检测跨域攻击示例

 {        "Rule": "(Access-Control-Allow-Credentials)[\s\S]*?(:)[\s\S]*?(true)",        "NoReplace": true,        "Color": "blue",        "EnableForResponse": true,        "Index": 5,        "ExtraTag": [            "CORS跨域"        ]    }

4.我这里选择的是不替换内容、对响应生效,并且只匹配Access-Control-Allow-Credentials为true的情况下,这个配置代表允许跨域请求携带cookie。

Yakit工具下的检测跨域攻击示例

Yakit工具下的检测跨域攻击示例


5.检测效果如下,当Access-Control-Allow-Credentials:true的时候可以检测到。

Yakit工具下的检测跨域攻击示例

6.当Access-Control-Allow-Credentials:false的时候就检测不到了。

Yakit工具下的检测跨域攻击示例


7.欢迎大家关注弥天安全实验室公众号。


Yakit工具下的检测跨域攻击示例 

知识分享完了

喜欢别忘了关注我们哦~



学海浩茫,

予以风动,
必降弥天之润!


   弥  天

安全实验室

Yakit工具下的检测跨域攻击示例


原文始发于微信公众号(弥天安全实验室):Yakit工具下的检测跨域攻击示例

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年6月20日21:37:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Yakit工具下的检测跨域攻击示例http://cn-sec.com/archives/1129999.html

发表评论

匿名网友 填写信息