如何使用JSPanda掃描客戶端原型污染漏洞

2022-10-03    分類: 網站建設

如何使用JSPanda掃描客戶端原型污染漏洞

關于JSPanda

JSPanda是一款功能強大的客戶端原型污染漏洞掃描工具,該工具可以對從源代碼中收集的所有單詞進行污染操作,并將其顯示在屏幕上。因此,它可能會產生假陽性結果。這些輸出信息僅為研究人員提供額外的安全分析信息,其目的并非實現完全的自動化操作。

注意事項:當前版本的JSPanda還不具備檢測高級原型污染漏洞的能力。

JSPanda運行機制 使用了多種針對原型污染漏洞的Payload; 可以收集目標項目中的所有鏈接,并對其進行掃描,然后添加Payload至JSPanda所獲取到的URL中,并使用無頭Chromedriver導航至每一條URL鏈接; 掃描目標JavaScript庫源代碼中潛在易受攻擊的所有單詞,JSPanda可以掃描目標項目中的腳本工具,并創建一個簡單的JS PoC代碼,以幫助廣大研究人員對目標代碼執行手動掃描; 工具要求 下載并安裝最新版本的Google Chrome瀏覽器以及Chromedriver驅動程序; Selenium 工具下載

廣大研究人員可以使用下列命令將該項目源碼克隆至本地:

git clone https://github.com/RedSection/jspanda.git 工具運行

(1) 執行掃描

首先,我們需要將目標項目的URL地址添加進JSPanda的url.txt文件中,比如說“example.com”。添加完成后,我們就可以運行下列命令來執行掃描了:

python3.7 jspanda.py

(2) 基礎源代碼分析

首先,我們需要將一個JavaScript庫的源代碼添加至analyze.js中,然后使用analyze.py文件來生成PoC代碼。

接下來,在Chrome瀏覽器的命令行終端窗口中執行我們剛才生成的PoC代碼。它將會對從源代碼中收集到的所有單詞進行污染操作,并將結果顯示在控制臺窗口中。這個過程有可能會產生假陽性結果。這些輸出信息僅為研究人員提供額外的安全分析信息,其目的并非實現完全的自動化操作。

運行命令如下:

python3.7 analyze.py 源代碼分析截圖

如何使用JSPanda掃描客戶端原型污染漏洞

工具演示視頻

視頻地址:【點我觀看】

項目地址

JSPanda:【GitHub傳送門】

文章名稱:如何使用JSPanda掃描客戶端原型污染漏洞
當前地址:http://m.kartarina.com/news47/201297.html

成都網站建設公司_創新互聯,為您提供做網站網站建設定制開發ChatGPTApp開發微信公眾號

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

網站優化排名
主站蜘蛛池模板: 亚洲真人无码永久在线| 国产精品无码专区在线观看| 无码AV天堂一区二区三区| 久久精品无码专区免费东京热| 成在人线AV无码免费| 无码精品人妻一区二区三区中| 亚洲国产精品无码中文lv| 中文字幕无码精品三级在线电影| 亚洲AV成人噜噜无码网站| 无码少妇一区二区浪潮av| 久久亚洲日韩看片无码| 成人无码WWW免费视频| 人妻少妇看A偷人无码精品 | 国产成人无码一区二区三区| 亚洲成av人无码亚洲成av人| 日韩精品无码视频一区二区蜜桃| 亚洲av中文无码字幕色不卡| 久久午夜无码免费| 国产成人无码一二三区视频 | 亚洲不卡中文字幕无码| 久久精品无码一区二区三区免费| 午夜不卡无码中文字幕影院| 国产日韩AV免费无码一区二区三区| 无码AV大香线蕉| 日韩精品成人无码专区免费| 无码人妻精品一区二区| 国产精品无码无卡在线播放| 成在线人免费无码高潮喷水| 亚洲国产精品无码久久青草| 国产成人精品无码一区二区老年人| 无码少妇一区二区浪潮免费| 中文字幕无码亚洲欧洲日韩| 日韩AV无码久久一区二区| 熟妇无码乱子成人精品| 久久久久亚洲AV无码永不| 18禁无遮挡无码国产免费网站| 手机永久无码国产AV毛片| 无码人妻精品一区二区| 精品人妻系列无码一区二区三区| 中文字幕无码高清晰| 人妻少妇精品无码专区漫画 |