パーサーのメモ

ペイロード

パーサー、シンク、エンコード コンテキスト、および脆弱性クラスごとに編成された検出プリミティブ。

コールバック ペイロード ルール

プライベート リスナー、1 つのケース ID とリクエストおよびバリアントごとのランダムな不透明なサフィックス、および 1 つの未送信のノイズ制御トークンを使用します。コールバック ラベルにはシークレットやターゲット データを含めないでください。取り込み時に編集し、生のイベントを非公開に保ち、証明後に管理されたテスト記録を削除します。

メタ

PayloadsAllTheThings

ほぼすべての Web 脆弱性クラスのリファレンス ペイロードとバイパス百科事典。ブックマークしてから、ここに戻って簡単に調べてください。

多言語

ポリグロット

複数のコンテキストにわたって起動する単一の文字列 - シンクがまだわからない場合のワンショット ファジングに最適です。 0xsobky XSS ポリグロットは、ほとんどのエンコード コンテキストで存続します。 SQLi ポリグロットは、error/union/boolean を一度にトリガーします。

xss

クロスサイトスクリプティング (XSS)

コンテキスト主導: 入力がどこに到達するかによって選択します。反射を見つけるために無害なマーカー (vulnsXSS) から始めて、次にコンテキスト (HTML 本文、属性、JS 文字列、URL、または SVG) を壊します。最後のエントリは、一般的な WAF/フィルター バイパスです。

sqli

SQLインジェクション

検出 first (エラー/ブール値/時間)、次に抽出 (結合)。候補者が応答したら、sqlmap を確認して利用します。グループ化: 認証バイパス、ブール値、エラー、UNION、時間ベース、およびスタック/WAF バリアント。

ノスクリ

NoSQL インジェクション

MongoDB とその仲間たち。 JSON 本文で演算子挿入を使用し、クエリ文字列で括弧表記を使用して、認証をバイパスするか、ブール/正規表現条件を介して抽出します。

ssti

サーバー側のテンプレートインジェクション

多言語 first でエンジンを検出し、エンジン固有のチェーンを使用して RCE に到達します。 {{7*7}} から反映された 49 は、Jinja2/Twig ファミリーを意味します。 {{7*'7'}} の 7777777 がそれらを区別します。

cmdi

コマンドインジェクション

OS コマンドの実行に割り込むための区切り文字と置換。 OOB (interactsh) を使用してブラインドケースを確認します。最後のエントリは、単純なスペース/キーワード フィルターをバイパスします。

ルフィ

LFI / パストラバーサル

許可されたファイル パスが意図された境界を越えているかどうかをテストします。 PHP ラッパーと代替エンコーディングはパーサーの動作を変更する可能性がありますが、影響は到達可能なファイル、ランタイム、およびデプロイメント制御によって異なります。

ssrf

サーバー側のリクエスト偽造

サーバー側の URL コンシューマーが意図しない宛先に到達するかどうかをテストします。クラウド メタデータは、展開制御に応じてメタデータまたは認証情報を公開する場合があります。代替アドレス形式では、パーサーの不一致が明らかになる可能性があります。

xxe

XML外部エンティティ

クラシック ファイルはインライン エンティティ経由で読み取られます。あなたがホストする外部 DTD を介したブラインド窃盗。 SVG および Office (docx/xlsx) アップロードでも機能します。プロッドでの何十億もの笑いは避けてください - それは DoS です。

リダイレクト

オープンリダイレクト

ホワイトリストのリダイレクト検証をエスケープします。単独では影響は少ないですが、OAuth トークンの盗難や SSRF フィルターのバイパスに連鎖します。 redirect_uri、next、returnUrl、url、および dest パラメータをテストします。

crlf

CRLF / ヘッダーインジェクション

%0d%0a を注入して応答を分割します。Cookie を設定したり、キャッシュを毒したり、注入された本文を介して反映された XSS を着陸させたりします。 Location ヘッダーまたは Set-Cookie ヘッダーに反映されるパラメータでテストします。

ホスト

ホストヘッダーインジェクション

アプリが信頼するホストをオーバーライドすることで、パスワード リセット リンクとキャッシュ キーを毒します。主なターゲット: 電子メールのリセット、絶対 URL 生成、およびキーなしのキャッシュ入力。

jwt

JWT 攻撃

プローブの弱い検証。 jwt_toolで確認します。 alg:none、RS256→HS256 キーの混乱、および kid path/SQL インジェクションを試してください。 HS256 の秘密をオフラインでクラックします。

graphql

GraphQL

イントロスペクションから始めてスキーマをダンプします。オフの場合は、フィールド提案エラー (clairvoyance) を使用して再構築します。次に、オブジェクトと突然変異で BOLA/BFLA を狩ります。

あい

プロンプトインジェクション / LLM

LLM を利用したチャット、RAG、およびエージェント機能の無害なプローブ。制御されたマーカーを使用して、プロンプト、シークレット、ユーザー データ、または外部メッセージを要求せずに、命令階層、テナント バインディング、出力処理、承認境界、およびツール呼び出しをテストします。間接プローブは、モデルが取り込むことを許可されている制御されたコンテンツにのみ属します。

xss

ブラインド XSS コールバック マーカー

プレーンな永続性、パッシブな HTML レンダリング、および JavaScript の実行を分離する、コールバック専用のブラインド XSS プローブ。すべての UNIQUE ホストを新しいプライベート リスナー トークンに置き換えます。これらのサンプルは、Cookie、ストレージ、フォーム、ページ コンテンツ、ページ URL、リファラー、資格情報を決して読み取りません。

ssrf

ブラインド SSRF OAST プローブ

ブラインドサーバー側フェッチ動作のための単一宛先コールバックプローブ。ダイレクト仮説、パーサー仮説、リダイレクト仮説に個別の一意のトークンを与えます。すべてのリクエストを制御されたリスナーに保持し、内部、リンクローカル、メタデータ、またはサードパーティの宛先を使用しないでください。

oast

OAST相関マーカー

1 つのコールバックを 1 つのキャンペーン、リクエスト、フィールド、バリアント、トリガーに結び付けるための読み取り可能なトークンの形状。未送信のトークンを周囲の騒音制御用に予約し、ホスト名やパスにターゲット シークレットやユーザー データを決して置かないでください。

second-order

二次パイプラインカナリア

アクティブなプローブが正当化される前に、正規化、キュー、エクスポート、テンプレート、レンダラー、および後のインタープリターを通じて保存されたデータをトレースするための不活性ステージ マーカー。フィールドおよび予想されるステージごとに 1 つのマーカーを使用します。

ssrf

URL コンシューマ パーサー プローブ

保存時の検証と配信時の解析を比較するための制御された URL バリエーション。すべてのサンプルは依然として所有されているリスナーをターゲットとしています。受け入れ、DNS 解決、HTTP 配信、リダイレクトフォロー、および応答の使用は別の事実です。

xxe

ブラインド XXE OAST プローブ

エンティティ値を返さない XML パーサー用のコールバック専用の外部エンティティ プローブ。空の制御された応答と一意のトークンを使用します。ファイルの取得、再帰エンティティの展開、またはコールバックへのデータのエンコードは行わないでください。

cmdi

ブラインド コマンド インジェクション OAST プローブ

サポートされているシェル仮説のコールバック専用コマンド区切り文字。コールバック ラベルにはケースのメタデータのみが含まれ、コマンド出力、ホスト名、ユーザー名、環境値、ファイル、またはシークレットは含まれません。観察されたスタックに一致する構文ファミリーを 1 つ選択します。