XSRFProbe — расширенный инструмент командной строки для аудита и эксплуатации уязвимостей межсайтовой подделки запроса (CSRF/XSRF). Он оснащен движком обхода и множеством систематических проверок, способных обнаруживать большинство случаев CSRF-уязвимостей, связанных с ними обходов, и генерировать эксплуатируемые Proof-of-Concept (PoC) для каждой найденной уязвимости.
▶️обширный набор систематических проверок, основанных на движке сравнения
▶️обнаружение и активное тестирование обходов для различных реализаций Anti-CSRF-токенов
▶️проверка валидации Referer и Origin с использованием реальных методов обхода
▶️анализ защиты SameSite для cookie с возможностью перечисления поддоменов для тестирования обходов
▶️обходчик (краулер) с контролируемым, ограниченным обходом и сканированием
▶️опциональная интеграция с headless Firefox (Selenium) для тестов, зависящих от браузера
▶️точный анализ стойкости токенов с использованием проверок энтропии и кодирования
▶️генерация PoC-форм как для обычных, так и для вредоносных CSRF-эксплойтов
▶️поддержка пользовательских cookie и заголовков, а также генерация JSON-отчетов
⬇️Установка
sudo apt install xsrfprobe
Проверка
xsrfprobe -h
⏺️Тестирование одного URL
xsrfprobe -u http://testphp.vulnweb.com
⏺️Тестирование с пользовательским файлом cookie
xsrfprobe -u http://example.com/profile -c "PHPSESSID=abc123; security=low"
⏺️Обход (краулинг) всего сайта
xsrfprobe -u http://testphp.vulnweb.com --crawl
⏺️Тестирование с пользовательскими заголовками
xsrfprobe -u http://example.com -H "Accept=text/php, X-Requested-With=Dumb"
#xsrfprobe #csrf #xsrf #websecurity #pentest #tool
🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
