TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #378 2.23K
🕷 Распространённые HTTP-заголовки, используемые обратными прокси-серверами

Подделка HTTP-заголовка может выстрелить в самой разной форме — от SSRF и DoS до open redirect, XSS и других багов, связанных с контролем доступа.

📌 Самые распространенные заголовки для тестов:

❣️ Общие: X-Forwarded-For, X-Forwarded-Host, X-Forwarded-Proto

❣️ Nginx: X-Real-IP, Forwarded

❣️ Apache: X-Forwarded-Server, X-Real-IP, Max-Forwards

❣️ Envoy: X-Envoy-External-Address, X-Envoy-Internal, X-Envoy-Original-Dst-Host

Автоматизируем одной командой:

ffuf -w headers.txt:HEADER -w payloads.txt:PAYLOAD \
-H "HEADER: PAYLOAD" \
-u https://target.com/admin \
-mc 200,301,302
  • 👍 8
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →