banner
lca

lca

真正的不自由,是在自己的心中设下牢笼。

ssti自動化バイパスツール

ssti 自動化バイパスツール#

CTF コンペティションで ssti の問題に遭遇し、見つけたツール、ssti 自動化バイパスツール

プロジェクトアドレス:https://github.com/Marven11/Fenjing

紹介:焚靖は CTF コンペティションにおける Jinja SSTI の WAF バイパスのための全自動スクリプトで、指定されたウェブサイトや API を自動的に攻撃し、手動でのインターフェーステストや WAF のファズ問題にかかる時間を省きます。

インストールと使用方法

pip3 install fenjing
fenjing webui

3d98a2c2265de66761bfef7f8ac7e494_MD5

リンクを開くと、インターフェースは以下のようになります:

a7feee11108bb56bdc1b8cb857aed3a6_MD5

パラメータを入力

ターゲットリンク:http://xx.xx.xx.xx:18055/login
リクエスト方式:POST
フォーム入力:フォームフィールドを記入する必要があります、username、password

分析を開始すると、自動的にペイロードを遍歴し、成功すると通知が表示され、その後出力に cat /flag コマンドを実行して flag を確認します。

読み込み中...
文章は、創作者によって署名され、ブロックチェーンに安全に保存されています。