SecBoard
Zurück zur Übersicht

fuzz — Commodity Injection Signatures, Malicious Inputs, XSS, HTTP Header Injection, XXE, RCE, Javascript, XSLT

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Commodity Injection Signatures, Malicious Inputs, XSS, HTTP Header Injection, XXE, RCE, Javascript, XSLT · Sprache: HTML · Topics: burp, burpsuite, exploit, fuzzing, header, html · ⭐ 406 Stars

Kurzfassung

fuzz wird als Sammlung von Commodity Injection Signatures und malicious inputs beschrieben, darunter XSS, HTTP Header Injection, XXE, RCE, JavaScript und XSLT. Es ist als HTML-Projekt mit Burp/Burp Suite und Fuzzing-Themen gelistet. Der Artikel beschreibt keine konkrete Ausnutzung gegen ein Ziel.

Relevanz für Manager / CISOs
Priorität:Mittel
Betroffene

nicht im Artikel angegeben; potenziell Webanwendungen, die gegen Injection-Klassen getestet werden.

Warum relevant

Fuzzing- und Payload-Sammlungen können defensive Tests unterstützen, können aber auch auf nicht autorisierte Web-App-Prüfungen hinweisen.

Realistisches Worst Case

Unzureichend geschützte Webanwendungen könnten durch Injection-Klassen wie XSS, XXE oder RCE gefährdet sein.

Handlungsempfehlung

Web-App-Sicherheitsprüfungen, WAF-Logging und sichere Eingabeverarbeitung für die genannten Schwachstellenklassen validieren.

Defensive Validierung / Purple-Team Checks
  • Prüfen, ob Webserver- und WAF-Logs verdächtige Injection-Testmuster erkennen.
  • Validieren, dass Anwendungen Eingaben serverseitig prüfen und kontextbezogen ausgeben.
  • Sicherstellen, dass autorisierte DAST-/Fuzzing-Aktivitäten klar gekennzeichnet und vom SOC erkennbar sind.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ReconnaissanceT1595 Active ScanningLowDer Artikel nennt Fuzzing und Burp/Burp Suite, beschreibt aber keine konkrete Aktivität.
Offene Punkte
  • Keine konkrete Kampagne oder Zielumgebung ist im Artikel angegeben.
  • Keine IOCs sind im Artikel angegeben.
  • Die tatsächliche Payload-Liste ist nicht im Artikel angegeben.

MITRE ATT&CK Kill Chain (1 Techniken)

Themen
burpburpsuiteexploitfuzzingheaderhtmlhttpinjectioninjection-signaturesinput