After-the-CM / After-the-CM/Himawari

Anti CSRF tokenがinputとかで実装されている場合、tokenが衝突するまでループしてしまう。

Aperta
#118 2 commenti 0 reazioni 0 assegnatari Vedi su GitHub
bug Crawler
Lingua principale
Go
Stelle
9
Fork
1
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

## Bugの概要

csrftokenがinputとかで実装されている場合、valueが変わるたびに違うページ判定になってしまう。

## Bugを再現する手順

OWASP ZAP WAVE > Active vulnerabilities > Cross Site Scriptting > XSS in a form parameter with an anti CSRF token

CrawlのURLに `http://192.168.56.101/zapwave/active/xss/xss-index.jsp`

## 期待される動作

シュッと終わってほしい。

## 補足説明

token系の例外処理を追加すればよさそう。
scanでcsrfの対策をするのも面倒なので、「指定した名前をcrawl時に無視する」だけにしておきたい。
ちゃんとした機能ではないので、debugオプションとして用意すればよさそう。

Guida per i contributori

Apri la guida per i contributori

Valutazione

Questa issue non è ancora stata valutata.

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.