开发这个平台的初衷是帮助自己在漏洞挖掘测试中更加方便快捷的辅助自己进行漏洞验证。
一开始的想法是框架化、模块化,但是开发着开发着就发现有点累,于是采用了原始的方法去开发:原生JavaScript+PHP。
PoCBox功能:生成漏洞验证代码(便于撰写报告)、在线测试(便于快速手工测试)
作者:Vulkey_Chen 博客:gh0st.cn
团队:米斯特安全团队 Www.Hi-OurLife.Com
PoCBox 版本更迭
PoCBox V1 Beta
-
增加漏洞模块(JSONP劫持、CORS跨域资源读取、Flash跨域资源读取)
-
平台使用原生JS+PHP开发搭建
PoCBox V2 Beta
-
增加Fuzz类模块(URL)
-
增加其他类模块(Google Hack、Caimima)
-
平台由原生JS转向jQuery
PoCBox V2.0.1 Beta
-
修复JSONP劫持无法在线测试的问题(感谢:dogboy)
-
修复交互类攻击PoC的目标带有&符号无法正常在线测试(将URL地址进行URL编码再传输 感谢:Vulkey_Chen)
-
增加漏洞测试模块:点击劫持(按钮)、JavaScript URL跳转、302 URL跳转
PoCBox 开源
开发出来不少时间了,也内测了一段时间,现在放出开源版本,如下图所示:
搭建平台所需环境:PHP
开源功能(后期会继续增加模块):
-
JSONP劫持、CORS、Flash跨域资源读取、Google Hack语法生成、URL测试字典生成
结合DoraBox靶场演示 JSONP劫持漏洞 测试
开源地址(点击原文链接即可进入):https://github.com/gh0stkey/PoCBox
最后
本文始发于微信公众号(米斯特安全团队):新年开源 | PoCBox - 漏洞测试验证辅助平台
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论