v1.1.0 - SSTI漏洞检测工具集成
新功能
SSTI模块集成
Fenjing
Flask/Jinja2 SSTI漏洞利用工具,CTF专用
- 支持 scan、crack、crack-path、crack-json、crack-request 模式
- 支持多种模板环境:flask、jinja2、tornado、django
- 支持自定义命令执行和编码绕过
- 支持 GET/POST 请求方法
- 支持 accurate/fast 检测模式
SSTImap
服务端模板注入(SSTI)检测与利用工具
- 支持多种模板引擎自动检测
- 支持 OS Shell、交互模式、命令执行
- 支持多种注入技术:渲染(R)、错误(E)、布尔盲注(B)、时间盲注(T)
- 支持 1-5 级检测深度
- 支持随机 User-Agent 和 SSL 验证
工具管理器增强
- 新增 python_module 工具类型支持
- 支持以模块方式运行的 Python 工具
UI改进
- 更新 SSTI 模块 UI,支持工具选择标签页
- 添加 SSTImap 选项配置面板
- 添加 Fenjing 选项配置面板
- 添加高级选项配置(代理、超时、自定义头部、Cookies)
下载
- WebSecToolkit.exe - 主程序(约102MB)
使用方法
- 下载 WebSecToolkit.exe
- 下载 config 和 tools 文件夹(从源码中获取)
- 将所有文件放在同一目录下
- 双击 WebSecToolkit.exe 运行