Подделка HTTP-заголовка может выстрелить в самой разной форме — от SSRF и DoS до open redirect, XSS и других багов, связанных с контролем доступа.
📌 Самые распространенные заголовки для тестов:
❣️ Общие:
X-Forwarded-For, X-Forwarded-Host, X-Forwarded-Proto❣️ Nginx:
X-Real-IP, Forwarded❣️ Apache:
X-Forwarded-Server, X-Real-IP, Max-Forwards❣️ Envoy:
X-Envoy-External-Address, X-Envoy-Internal, X-Envoy-Original-Dst-HostАвтоматизируем одной командой:
ffuf -w headers.txt:HEADER -w payloads.txt:PAYLOAD \
-H "HEADER: PAYLOAD" \
-u https://target.com/admin \
-mc 200,301,302
