TGViewer
Fail Auth Fail Auth @failauth · 205 subscribers
Post #98 266
JavaScript как источник информации при пентесте

Клиентские JS-файлы часто содержат технические детали, полезные для разведки и подготовки атаки. В них можно найти:

➖ Секреты и токены (api_key, auth_token, client_secret)
➖ Эндпоинты API, включая скрытые (/internal, /admin, /debug)
➖ Флаги функциональности (isAdmin=true, betaMode=1)
➖ Ссылки на инфраструктуру (s3, gcs, azureblob)

Цели анализа:
1️⃣ Составить карту запросов и эндпоинтов
— пригодится для обхода авторизации, IDOR, SSRF

2️⃣ Найти прямые ссылки на внутренние ресурсы
— панели администрирования, dev-инфраструктура, сторедж

3️⃣ Выявить скрытые параметры
— например, debug=true, admin_override, X-Access-Level

Инструменты:
LinkFinder — извлечение путей из JS
SecretFinder — поиск токенов и ключей
subjs — сбор всех JS-файлов с сайта


Мини-сценарий для пентеста:
subfinder -d internal.target.com -silent | httpx -match-js -paths / -o js_hosts.txt
cat js_hosts.txt | subJS | tee js_urls.txt
cat js_urls.txt | LinkFinder.py -i stdin -o cli > endpoints.txt
cat js_urls.txt | SecretFinder.py -i stdin -o cli > secrets.txt


Практическое применение:

➡️Найденный токен — использовать с curl, Postman или через AWS CLI
➡️Флаг debug=true может активировать уязвимую функциональность
➡️Неизвестный endpoint — потенциальная точка входа для LFI, IDOR или SSRF
  • 🔥 5
  • 👍 3
  • ❤ 2
  • 🥰 1
  • 👏 1
  • 🤓 1
  • 🤝 1
More from @failauth
  1. Jul 4, 2026Наконец-то получил бумажку! Это было слишком жестко! 🤩
  2. May 29, 2026HTTP Request Smuggling → Privilege Escalation Разбирал задание с уязвимостью CL.TE (Conten…
  3. Apr 21, 2026Всем привет! Вот и у меня дошли руки поделиться впечатлениями и эмоциями об ообучнии и сда…
  4. Apr 16, 2026Хей! Пост немного задержался... Но я принес вам Хабр-статью с моей рефлексией по итогам сд…
  5. Apr 16, 2026Всем, кто в теме, рекомендую к прочтению! 💻 Делясь знаниями, получаешь больше 🤝
  6. Apr 6, 2026Всем привет! 🕵‍♂️ Не сложилось у меня с CPTS, не зашло. Переиграл план, который по обучен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →