新年开源 | PoCBox - 漏洞测试验证辅助平台

admin 2021年8月9日20:05:08评论185 views字数 795阅读2分39秒阅读模式

PoCBox - 漏洞测试验证辅助平台

开发这个平台的初衷是帮助自己在漏洞挖掘测试中更加方便快捷的辅助自己进行漏洞验证。

一开始的想法是框架化、模块化,但是开发着开发着就发现有点累,于是采用了原始的方法去开发:原生JavaScript+PHP。

PoCBox功能:生成漏洞验证代码(便于撰写报告)、在线测试(便于快速手工测试)

作者:Vulkey_Chen 博客:gh0st.cn

团队:米斯特安全团队 Www.Hi-OurLife.Com

PoCBox 版本更迭

关于PoCBox的版本更迭记录如下。

PoCBox V1 Beta

  1. 增加漏洞模块(JSONP劫持、CORS跨域资源读取、Flash跨域资源读取)

  2. 平台使用原生JS+PHP开发搭建

PoCBox V2 Beta

  1. 增加Fuzz类模块(URL)

  2. 增加其他类模块(Google Hack、Caimima)

  3. 平台由原生JS转向jQuery

PoCBox V2.0.1 Beta

  1. 修复JSONP劫持无法在线测试的问题(感谢:dogboy)

  2. 修复交互类攻击PoC的目标带有&符号无法正常在线测试(将URL地址进行URL编码再传输 感谢:Vulkey_Chen)

  3. 增加漏洞测试模块:点击劫持(按钮)、JavaScript URL跳转、302 URL跳转

PoCBox 开源

开发出来不少时间了,也内测了一段时间,现在放出开源版本,如下图所示:

新年开源 | PoCBox - 漏洞测试验证辅助平台

搭建平台所需环境:PHP

开源功能(后期会继续增加模块):

  • JSONP劫持、CORS、Flash跨域资源读取、Google Hack语法生成、URL测试字典生成

结合DoraBox靶场演示 JSONP劫持漏洞 测试

开源地址(点击原文链接即可进入):https://github.com/gh0stkey/PoCBox

最后

感谢米斯特安全所有核心成员的协助内测。祝各位新年快乐!(2019 大年初一 写下)


本文始发于微信公众号(米斯特安全团队):新年开源 | PoCBox - 漏洞测试验证辅助平台

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年8月9日20:05:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   新年开源 | PoCBox - 漏洞测试验证辅助平台http://cn-sec.com/archives/354146.html

发表评论

匿名网友 填写信息