Analysieren von Javascript-Dateien (Teil -1)

Jan 28 2023
Was ist JS? Javascript ist eine clientseitige objektorientierte Skriptsprache. Im Wesentlichen hat dies mehrere Bedeutungen: Was enthält eine JS-Datei? Neben den regulären Cross-Site-Scripting-Senken (Orte, an denen sich unser XSS-Angriffsvektor im JS widerspiegelt) können wir dort auch einige andere interessante Geheimnisse finden, die wir nutzen können.

Was ist JS?

Javascript ist eine clientseitige objektorientierte Skriptsprache. Im Wesentlichen hat dies mehrere Bedeutungen:

  • Clientseitig läuft es auf dem Computer des Clients (Opfers)
  • Objektorientiert (Programmierbegriff)
  • Skriptsprache, d.h. auch Cross-Site-Scripting ist möglich

Was enthält eine JS-Datei?

Neben den regulären Cross-Site-Scripting-Senken (Orte, an denen sich unser XSS-Angriffsvektor im JS widerspiegelt) können wir dort auch einige andere interessante Geheimnisse finden, die wir nutzen können.

Diese Geheimnisse können Folgendes enthalten, sind aber nicht darauf beschränkt:

  • Neue Endpunkte, einmal habe ich in den Kommentaren eine ganze Liste von Endpunkten gefunden
  • Versteckte Parameter
  • Manchmal sollen API-Schlüssel jedoch öffentlich sein. Seien Sie also vorsichtig mit diesen. Überprüfen Sie die Auswirkungen, bevor Sie sie melden!https://github.com/streaak/keyhacks
  • Geschäftslogik, die wir möglicherweise missbrauchen können, z. B. zur clientseitigen Berechnung von Preisen. Analyse von Javascript-Dateien 2
  • Geheimnisse/Passwörter
  • Potenziell gefährliche Bereiche im Javascript-Code wie eval() oder setinnerhtml(). Dies sind DOM-Senken und können zu DOM XSS führen

Für unsere Angriffsstrategie müssen wir zunächst alle Javascript-Dateien einer Website sammeln. Wir haben mehrere Möglichkeiten, dies automatisch für uns zu erledigen, oder wir können manuell im HTML-Quellcode nachsehen, aber dadurch werden nicht alle JS-Dateien erfasst, da einige Dateien möglicherweise als verschachtelt bezeichnet werden (eine JS-Datei, die aus einer anderen JS-Datei aufgerufen wird). werden bei unserem ersten manuellen Scan nicht angezeigt.

Verwenden der BURP SUITE

Für unseren automatischen Scan werden wir später Rülpsfilter verwenden wollen, um alle unsere Javascript-Dateien zu durchsuchen. Um dies zu tun:

  • Offenes Rülpsen
  • Stellen Sie Ihren Umfang richtig ein
  • Erkunden Sie die Website manuell, indem Sie herumklicken
  • Öffnen Sie die Registerkarte „Burp-Sitemap“.
  • Klicken Sie auf das Feld „Filter“.
  • Klicken Sie auf das Kontrollkästchen „Skript“ und stellen Sie sicher, dass es das einzige ist, das unter „Mime-Typ“ aktiv ist.
  • Klicken Sie unter „Nach Dateierweiterung filtern“ auf „Nur anzeigen“ und geben Sie „JS“ in das Feld ein

Vergessen Sie nicht, den zweiten Teil zu lesen:https:///@indhumathi19973/analyzing-javascript-files-part-2-4b9b13c474c1