Notes de l'analyseur

Charges utiles

Primitives de détection organisées par analyseur, récepteur, contexte d'encodage et classe de vulnérabilité.

Règle de charge utile de rappel

Utilisez un auditeur privé, un ID de cas plus un suffixe opaque aléatoire par requête et variante, et un jeton de contrôle du bruit non soumis. Ne mettez aucun secret ni aucune donnée cible dans les étiquettes de rappel. Rédigez lors de l'ingestion, gardez les événements bruts privés et supprimez les enregistrements de tests contrôlés après preuve.

méta

PayloadsAllTheThings

L'encyclopédie de référence sur les charges utiles et les contournements pour presque toutes les classes de vulnérabilités Web. Ajoutez-le à vos favoris, puis revenez ici pour des analyses rapides.

polyglotte

Polyglottes

Des cordes simples qui se déclenchent dans plusieurs contextes - idéales pour le fuzzing en un seul coup lorsque vous ne connaissez pas encore l'évier. Le polyglotte 0xsobky XSS survit à la plupart des contextes de codage ; le polyglotte SQLi déclenche une erreur/union/booléen à la fois.

xss

Scripts intersites (XSS)

Axé sur le contexte : choisissez en fonction de l'endroit où votre contribution atterrit. Commencez par un marqueur inoffensif (vulnsXSS) pour trouver une réflexion, puis brisez le contexte : corps HTML, attribut, chaîne JS, URL ou SVG. Les dernières entrées sont des contournements courants de WAF/filtre.

SQL

Injection SQL

Détection first (erreur/booléen/temps), puis extraction (union). Confirmez et exploitez avec sqlmap dès qu'un candidat répond. Regroupé : contournement d'authentification, booléen, erreur, UNION, basé sur le temps et une variante empilée/WAF.

nosqli

Injection NoSQL

MongoDB et amis. Utilisez l'injection d'opérateur dans les corps JSON et la notation entre crochets dans les chaînes de requête pour contourner l'authentification ou l'exfiltration via des conditions booléennes/regex.

ssti

Injection de modèles côté serveur

Détectez le moteur avec le polyglotte first, puis utilisez la chaîne spécifique au moteur pour atteindre RCE. Réfléchi 49 depuis {{7*7}} signifie Jinja2/Twig-family ; 7777777 de {{7*'7'}} les distingue.

cmdi

Injection de commandes

Séparateurs et substitution pour pénétrer dans l'exécution des commandes du système d'exploitation. Utilisez OOB (interactsh) pour confirmer les cas aveugles ; les dernières entrées contournent les filtres naïfs d’espace/mot-clé.

lfi

LFI / Traversée de chemin

Testez si un chemin de fichier autorisé traverse sa limite prévue. Les wrappers PHP et les encodages alternatifs peuvent modifier le comportement de l'analyseur, mais l'impact dépend du fichier accessible, du moteur d'exécution et des contrôles de déploiement.

ssrf

Contrefaçon de requête côté serveur

Testez si un consommateur d'URL côté serveur atteint une destination inattendue. Les métadonnées cloud peuvent exposer des métadonnées ou des informations d'identification en fonction des contrôles de déploiement. Des formulaires d'adresse alternatifs peuvent révéler un désaccord entre les analyseurs.

xxe

Entité externe XML

Fichier classique lu via une entité en ligne ; exfiltration aveugle via une DTD externe que vous hébergez. Fonctionne également via les téléchargements SVG et Office (docx/xlsx). Évitez les milliards de rires sur la production : c'est un DoS.

rediriger

Redirection ouverte

Échapper à la validation de redirection de la liste verte. Faible impact seul, mais enchaîne avec le vol de jetons OAuth et le contournement du filtre SSRF. Testez les paramètres redirect_uri, next, returnUrl, url et dest.

crlf

CRLF / Injection d'en-tête

Injectez %0d%0a pour diviser les réponses - définissez des cookies, des caches de poison ou atterrissez du XSS réfléchi via un corps injecté. Testez les paramètres reflétés dans les en-têtes Location ou Set-Cookie.

hôte

Injection d’en-tête hôte

Empoisonnez les liens de réinitialisation de mot de passe et les clés de cache en remplaçant l'hôte auquel l'application fait confiance. Cibles principales : réinitialisation des e-mails, génération d'URL absolues et entrées de cache sans clé.

jwt

Attaques JWT

Sonder une vérification faible. Confirmez avec jwt_tool. Essayez alg:none, confusion de clé RS256 → HS256 et injection kid path/SQL ; cracker les secrets HS256 hors ligne.

graphql

GraphQL

Commencez par l'introspection pour vider le schéma ; s'il est désactivé, utilisez les erreurs de suggestion de champ (clairvoyance) pour le reconstruire. Ensuite chassez BOLA/BFLA sur les objets et les mutations.

ai

Injection rapide / LLM

Sondes bénignes pour les fonctionnalités de chat, RAG et agent basées sur LLM. Utilisez des marqueurs contrôlés pour tester la hiérarchie des instructions, la liaison des locataires, la gestion des sorties, les limites d'approbation et l'appel d'outils sans demander d'invites, de secrets, de données utilisateur ou de messages externes. Les sondes indirectes appartiennent uniquement au contenu contrôlé que le modèle est autorisé à ingérer.

xss

Marqueurs de rappel XSS aveugles

Sondes XSS aveugles avec rappel uniquement qui séparent la persistance simple, le rendu HTML passif et l'exécution JavaScript. Remplacez chaque hôte UNIQUE par un nouveau jeton d'écouteur privé. Ces exemples ne lisent jamais les cookies, le stockage, les formulaires, le contenu de la page, l'URL de la page, le référent ou les informations d'identification.

ssrf

Sondes aveugles SSRF OAST

Sondes de rappel à destination unique pour un comportement de récupération aveugle côté serveur. Donnez aux hypothèses directes, d'analyseur et de redirection des jetons uniques séparés. Conservez chaque requête sur un écouteur contrôlé et n'utilisez pas de destinations internes, de lien local, de métadonnées ou tierces.

oast

Marqueurs de corrélation OAST

Formes de jetons lisibles pour lier un rappel à une campagne, une demande, un champ, une variante et un déclencheur. Réservez un jeton non soumis pour le contrôle du bruit ambiant et ne placez jamais de secrets cibles ou de données utilisateur dans un nom d'hôte ou un chemin.

second-order

Canaris de pipeline de deuxième ordre

Marqueurs d'étape inertes pour tracer les données stockées via la normalisation, les files d'attente, les exportations, les modèles, les moteurs de rendu et les interprètes ultérieurs avant qu'une sonde active ne soit justifiée. Utilisez un marqueur par champ et par étape attendue.

ssrf

Sondes d'analyseur de consommateur d'URL

Variations d'URL contrôlées pour comparer la validation du délai de sauvegarde avec l'analyse du délai de livraison. Chaque échantillon cible toujours l’auditeur possédé. L'acceptation, la résolution DNS, la livraison HTTP, le suivi de la redirection et l'utilisation de la réponse sont des faits distincts.

xxe

Sondes aveugles XXE OAST

Sonde d'entité externe avec rappel uniquement pour les analyseurs XML qui ne renvoient pas de valeurs d'entité. Utilisez des réponses contrôlées vides et des jetons uniques. Ne récupérez pas de fichiers, ne développez pas les entités récursives et n'encodez pas de données dans le rappel.

cmdi

Sondes OAST à injection de commande aveugle

Séparateurs de commandes de rappel uniquement pour une hypothèse de shell prise en charge. Les étiquettes de rappel contiennent uniquement des métadonnées de cas, jamais de sortie de commande, de noms d'hôte, de noms d'utilisateur, de valeurs d'environnement, de fichiers ou de secrets. Choisissez une famille de syntaxe qui correspond à la pile observée.