Tech
[分享发现] 分享一个 WEB 漏洞静态审核的 skills 好久前弄的
技能名称:websec-audit-expert 技能描述: 渗透测试代码静态安全审核 直接使用方式: “使用 $websec-audit-expert 审核下当前项目” 支持 OWASP 全系列漏洞: 第三方依赖组件及框架已知漏洞( CVE ) 容器镜像与基础设施配置缺陷 弱哈希密码存储与硬编码密钥 登录验证码绕过与接口暴力破解 重置密码 Token 可预测或长期有效 Session/JWT 属性缺失与签名校验漏洞 水平越权( IDOR ,跨用户数据访问) 垂直越权(未授权访问管理接口) 多租户数据隔离失效缺陷 SQL 注入与 NoSQL 注入漏洞 系统命令注入( RCE ) 服务器端模板注入( SSTI )与表达式注入 反射型、存储型与 DOM 型 XSS 富文本过滤绕过与危险 HTML 渲染 服务端请求伪造( SSRF )与内网探测 任意文件上传与 WebShell 执行 目录穿越与任意文件下载/读取 不安全解压( Zip Slip )漏洞 不安全的反序列化与对象注入 跨站请求伪造( CSRF ) CORS 跨域资源共享配置错误 点击劫持( Clickjacking )...
Read the full discussion on V2EX
This article was aggregated from V2EX. Click to join the conversation.
View on V2EX