Skip to content

v1.1.0 - SSTI漏洞检测工具集成

Choose a tag to compare

@dyfawa4 dyfawa4 released this 26 Mar 07:57
· 8 commits to main since this release

新功能

SSTI模块集成

Fenjing

Flask/Jinja2 SSTI漏洞利用工具,CTF专用

  • 支持 scan、crack、crack-path、crack-json、crack-request 模式
  • 支持多种模板环境:flask、jinja2、tornado、django
  • 支持自定义命令执行和编码绕过
  • 支持 GET/POST 请求方法
  • 支持 accurate/fast 检测模式

SSTImap

服务端模板注入(SSTI)检测与利用工具

  • 支持多种模板引擎自动检测
  • 支持 OS Shell、交互模式、命令执行
  • 支持多种注入技术:渲染(R)、错误(E)、布尔盲注(B)、时间盲注(T)
  • 支持 1-5 级检测深度
  • 支持随机 User-Agent 和 SSL 验证

工具管理器增强

  • 新增 python_module 工具类型支持
  • 支持以模块方式运行的 Python 工具

UI改进

  • 更新 SSTI 模块 UI,支持工具选择标签页
  • 添加 SSTImap 选项配置面板
  • 添加 Fenjing 选项配置面板
  • 添加高级选项配置(代理、超时、自定义头部、Cookies)

下载

  • WebSecToolkit.exe - 主程序(约102MB)

使用方法

  1. 下载 WebSecToolkit.exe
  2. 下载 config 和 tools 文件夹(从源码中获取)
  3. 将所有文件放在同一目录下
  4. 双击 WebSecToolkit.exe 运行