Parser-Notizen

Nutzlasten

Erkennungsprimitive, organisiert nach Parser, Senke, Codierungskontext und Schwachstellenklasse.

Rückruf-Payload-Regel

Verwenden Sie einen privaten Listener, eine Fall-ID plus ein zufälliges undurchsichtiges Suffix pro Anfrage und Variante sowie ein nicht übermitteltes Lärmschutz-Token. Fügen Sie keine Geheimnisse oder Zieldaten in Rückrufetiketten ein. Schwärzen Sie bei der Aufnahme, halten Sie Rohereignisse privat und entfernen Sie kontrollierte Testaufzeichnungen nach der Prüfung.

Meta

PayloadsAllTheThings

Die Referenz-Payload- und Bypass-Enzyklopädie für nahezu jede Web-Schwachstellenklasse. Setzen Sie ein Lesezeichen darauf und kommen Sie dann hierher zurück, um schnell nachzufragen.

polyglott

Polyglotten

Einzelne Saiten, die über mehrere Kontexte hinweg ausgelöst werden – ideal für One-Shot-Fuzzing, wenn Sie die Senke noch nicht kennen. Der 0xsobky XSS-Polyglot überlebt die meisten Kodierungskontexte; Der SQLi-Polyglot löst sofort error/union/boolean aus.

xss

Cross-Site-Scripting (XSS)

Kontextgesteuert: Wählen Sie danach aus, wo Ihre Eingabe landet. Beginnen Sie mit einem harmlosen Marker (vulnsXSS), um eine Reflexion zu finden, und unterbrechen Sie dann den Kontext – HTML-Text, Attribut, JS-String, URL oder SVG. Letzte Einträge sind übliche WAF-/Filterumgehungen.

sqli

SQL-Injection

Erkennung first (Fehler/Boolescher Wert/Zeit), dann Extraktion (Vereinigung). Bestätigen und nutzen Sie mit sqlmap, sobald ein Kandidat antwortet. Gruppiert: Authentifizierungsumgehung, boolescher Wert, Fehler, UNION, zeitbasiert und eine gestapelte/WAF-Variante.

nosqli

NoSQL-Injection

MongoDB und Freunde. Verwenden Sie die Operatorinjektion in JSON-Körpern und die Klammernotation in Abfragezeichenfolgen, um die Authentifizierung zu umgehen oder über boolesche/regex-Bedingungen herauszufiltern.

ssti

Serverseitige Vorlageninjektion

Erkennen Sie die Engine mit dem Polyglotten first und verwenden Sie dann die Engine-spezifische Kette, um RCE zu erreichen. Reflektiert 49 aus {{7*7}} bedeutet Jinja2/Twig-Familie; 7777777 von {{7*'7'}} unterscheidet sie.

cmdi

Befehlsinjektion

Trennzeichen und Ersetzungen, um die Befehlsausführung des Betriebssystems zu unterbrechen. Verwenden Sie OOB (interactsh), um Blindfälle zu bestätigen. Die letzten Einträge umgehen naive Leerzeichen-/Schlüsselwortfilter.

lfi

LFI / Pfaddurchquerung

Testen Sie, ob ein autorisierter Dateipfad seine vorgesehene Grenze überschreitet. PHP-Wrapper und alternative Codierungen können das Parserverhalten ändern, die Auswirkungen hängen jedoch von der erreichbaren Datei, der Laufzeit und den Bereitstellungskontrollen ab.

ssrf

Serverseitige Anforderungsfälschung

Testen Sie, ob ein serverseitiger URL-Consumer ein unbeabsichtigtes Ziel erreicht. Cloud-Metadaten können je nach Bereitstellungskontrollen Metadaten oder Anmeldeinformationen offenlegen. Alternative Adressformen können eine Meinungsverschiedenheit zwischen dem Parser offenbaren.

xxe

Externe XML-Entität

Klassische Datei, die über eine Inline-Entität gelesen wird; Blinde Exfiltration über eine externe DTD, die Sie hosten. Funktioniert auch über SVG- und Office-Uploads (docx/xlsx). Vermeiden Sie milliardenschwere Lacher über Produkte – es ist ein DoS.

umleiten

Öffnen Sie die Weiterleitung

Escape-Zulassungslisten-Weiterleitungsvalidierung. Allein geringe Auswirkungen, aber Ketten in OAuth-Token-Diebstahl und SSRF-Filterumgehung. Testen Sie die Parameter „redirect_uri“, „next“, „returnUrl“, „url“ und „dest“.

crlf

CRLF / Header-Injektion

Injizieren Sie %0d%0a, um Antworten aufzuteilen – setzen Sie Cookies, vergiften Sie Caches oder landen Sie reflektiertes XSS über einen injizierten Textkörper. Testen Sie Parameter, die sich in Location- oder Set-Cookie-Headern widerspiegeln.

Gastgeber

Host-Header-Injection

Vergiften Sie Links zum Zurücksetzen von Passwörtern und Cache-Schlüssel, indem Sie den Host überschreiben, dem die App vertraut. Hauptziele: E-Mails zurücksetzen, absolute URL-Generierung und unverschlüsselte Cache-Eingaben.

jwt

JWT-Angriffe

Schwache Überprüfung der Sonde. Bestätigen Sie mit jwt_tool. Versuchen Sie es mit alg:none, RS256→HS256-Schlüsselverwirrung und kid path/SQL-Injection; HS256-Geheimnisse offline knacken.

graphql

GraphQL

Beginnen Sie mit der Selbstbeobachtung, um das Schema zu sichern. Wenn es deaktiviert ist, verwenden Sie Feldvorschlagsfehler (clairvoyance), um es neu zu erstellen. Dann jagen Sie BOLA/BFLA nach Objekten und Mutationen.

ai

Sofortige Injektion / LLM

Gutartige Tests für LLM-gestützte Chat-, RAG- und Agentenfunktionen. Verwenden Sie kontrollierte Markierungen, um die Anweisungshierarchie, die Mandantenbindung, die Ausgabeverarbeitung, die Genehmigungsgrenzen und den Toolaufruf zu testen, ohne Eingabeaufforderungen, Geheimnisse, Benutzerdaten oder externe Nachrichten anzufordern. Indirekte Sonden gehören nur zu kontrollierten Inhalten, zu deren Aufnahme das Modell berechtigt ist.

xss

Blinde XSS-Callback-Marker

Blinde XSS-Prüfungen nur für Rückrufe, die einfache Persistenz, passives HTML-Rendering und JavaScript-Ausführung trennen. Ersetzen Sie jeden UNIQUE-Host durch ein neues Private-Listener-Token. Diese Beispiele lesen niemals Cookies, Speicher, Formulare, Seiteninhalte, Seiten-URLs, Referrer oder Anmeldeinformationen.

ssrf

Blinde SSRF-OAST-Sonden

Ein-Ziel-Rückruf prüft auf blindes serverseitiges Abrufverhalten. Geben Sie Direkt-, Parser- und Umleitungshypothesen separate eindeutige Token. Behalten Sie jede Anfrage auf einem kontrollierten Listener und verwenden Sie keine internen, Link-Local-, Metadaten- oder Drittanbieterziele.

oast

OAST-Korrelationsmarker

Lesbare Tokenformen zum Verknüpfen eines Rückrufs mit einer Kampagne, Anfrage, einem Feld, einer Variante und einem Auslöser. Reservieren Sie ein nicht übermitteltes Token für die Umgebungsgeräuschkontrolle und platzieren Sie niemals Zielgeheimnisse oder Benutzerdaten in einem Hostnamen oder Pfad.

second-order

Pipeline-Kanarienvögel zweiter Ordnung

Inerte Phasenmarkierungen zum Verfolgen gespeicherter Daten durch Normalisierung, Warteschlangen, Exporte, Vorlagen, Renderer und spätere Interpreter, bevor eine aktive Prüfung gerechtfertigt ist. Verwenden Sie einen Marker pro Feld und erwarteter Stufe.

ssrf

URL-Consumer-Parser-Probes

Kontrollierte URL-Variationen zum Vergleich der Save-Time-Validierung mit der Lieferzeit-Analyse. Jedes Sample zielt immer noch auf den eigenen Zuhörer ab. Akzeptanz, DNS-Auflösung, HTTP-Zustellung, Weiterleitungsfolge und Antwortverwendung sind separate Fakten.

xxe

Blinde XXE OAST-Sonden

Externe Entitätsprüfungen nur mit Rückruf für XML-Parser, die keine Entitätswerte zurückgeben. Verwenden Sie leere kontrollierte Antworten und eindeutige Token. Rufen Sie keine Dateien ab, erweitern Sie keine rekursiven Entitäten und kodieren Sie keine Daten in den Rückruf.

cmdi

OAST-Sonden mit blinder Befehlseinspritzung

Nur-Rückruf-Befehlstrennzeichen für eine unterstützte Shell-Hypothese. Rückrufbezeichnungen enthalten nur Fallmetadaten, niemals Befehlsausgaben, Hostnamen, Benutzernamen, Umgebungswerte, Dateien oder Geheimnisse. Wählen Sie eine Syntaxfamilie aus, die dem beobachteten Stapel entspricht.