freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

PoCBox - 漏洞测试验证辅助平台
2019-02-21 16:44:24


作者:Vulkey_Chen 博客:http://gh0st.cn
团队:米斯特安全团队 Www.Hi-OurLife.Com

原文链接:https://zhuanlan.zhihu.com/p/56296101

一开始的想法是框架化、模块化,但是开发着开发着就发现有点累,于是采用了原始的方法去开发:原生JavaScript+PHP。

PoCBox功能:生成漏洞验证代码(便于撰写报告)、在线测试(便于快速手工测试)

PoCBox 版本更迭

关于PoCBox的版本更迭记录如下。

PoCBox V1 Beta

  1. 增加漏洞模块(JSONP劫持、CORS跨域资源读取、Flash跨域资源读取)
  2. 平台使用原生JS+PHP开发搭建

PoCBox V2 Beta

  1. 增加Fuzz类模块(URL)
  2. 增加其他类模块(Google Hack、Caimima)
  3. 平台由原生JS转向jQuery

PoCBox V2.0.1 Beta

  1. 修复JSONP劫持无法在线测试的问题(感谢:dogboy)
  2. 修复交互类攻击PoC的目标带有&符号无法正常在线测试(将URL地址进行URL编码再传输 感谢:Vulkey_Chen)
  3. 增加漏洞测试模块:点击劫持(按钮)、JavaScript URL跳转、302 URL跳转

PoCBox 开源

开发出来不少时间了,也内测了一段时间,现在放出开源版本,如下图所示:

image.png

搭建平台所需环境:PHP

开源功能:

  • JSONP劫持、CORS、Flash跨域资源读取、Google Hack语法生成、URL测试字典生成、JavaScript URL跳转、302 URL跳转

结合DoraBox靶场演示 JSONP劫持漏洞 测试

赏金猎人漏洞测试辅助平台PoCBox

开源地址:https://github.com/gh0stkey/PoCBox


推荐几个漏洞的课程(限时免费到3月31日,一共15门免费<<<戳一下看看) 

1、Appscan进行Web漏洞扫描与分析

2、Burp进行Web漏洞扫描与分析

3、AWVS进行Web漏洞扫描与分析

4、还有高校生免费课程

WX20190220-175101.png

# 漏洞分析 # 漏洞利用 # 漏洞测试环境
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者