{"repo":"WuliRuler/SBSCAN","free":true,"listed":false,"github":"https://github.com/WuliRuler/SBSCAN","clone":"git clone https://github.com/WuliRuler/SBSCAN.git","description":"🎭 SBSCAN是一款专注于spring框架的渗透测试工具，可以对指定站点进行springboot未授权扫描/敏感信息扫描以及进行spring框架漏洞扫描与验证的综合利用工具。 [SBSCAN is a penetration testing tool focused on the spring framework that can scan springboot sensitive information/unauthorized for specified sites and scan and validate spring related vulnerabilities]","language":"Python","stars":114,"topics":["cve","poc","scanner","security","cve-2022-22947","cve-2022-22963","cve-2022-22965","pentest-tool","security-tools","spring"],"license":"MIT","category":"security-tools","readme_excerpt":"- English README - 常见问题解答 ✈️ 一、工具概述 SBSCAN：（spring框架渗透，这一个工具就够了，点个star🌟不迷路） SBSCAN是一款专注于spring框架的渗透测试工具，可以对指定站点进行springboot未授权扫描/敏感信息扫描以及进行spring相关漏洞的扫描与验证。 - 最全的敏感路径字典 ：最全的springboot站点敏感路径字典，帮你全面检测站点是否存在敏感信息泄漏 - 支持指纹检测 ： - 支持spring站点指纹匹配：支持启用指纹识别，只有存在spring指纹的站点才进行下一步扫描，节约资源与时间 (无特征的站点会漏报，客官自行决策是否启用) - 支持敏感路径页面关键词指纹匹配：通过维护敏感路径包含的关键词特征，对检出的页面进行指纹匹配，大大提升了工具检出的准确率，减少了人工去确认敏感页面真实性投入的时间 - 支持指定模块发起检测： 不想跑漏洞，只想检测敏感路径？ 或者只想检测漏洞？ 都可以，通过 -m 参数指定即可 - 最全的spring漏洞检测POC： spring相关cve漏洞的检测poc全部给你集成到这款工具里，同类型最全 - 无回显漏洞解决： 无回显漏洞检测扫描器光看响应状态码不太靠谱？支持--dnslog参数指定dnslog域名，看到dnslog记录才是真的成功验证漏洞存在 - 降噪输出结果： 可通过指定 -q 参数只显示成功的检测结果 - 友好的可扩展性： 项目设计初期就考虑了用户的自定义扩展需求，整个项目尽量采用高内聚低耦合模块化的编程方式， 你可轻松的加上自己的poc、日常积累的敏感路径、绕过语句，轻松优化检测逻辑，具体见下文的“自定义扩展” - 其他一些常规支持 ：单个url扫描/ url文件扫描 / 扫描模块选择 / 支持指定代理 / 支持多线程 / 扫描报告生成 🏂 安装使用 MacOS && linux Windows 检测效果图, 使用彩色表格打印更直观显示检测结果， 检测报告 保存位置将会在扫描结束后控制台显示 检测时 可使用 tail -f logs/sbscan.log 实时查看详细的检测情况 🐳 Docker 自行构建 docker 进行 使用现有镜像 使用 🎡 Options 🎨 Examples 🧾 已支持检测CVE列表 - CVE-2018-1273 - CVE-2019-3799 - CVE-2020-5410 - CVE-2022-22947 - CVE-2022-22963 - CVE-2022-22965 - JeeSpringCloud 2023 uploadfile 🧩 自定义扩展 - 新增漏洞检测：在scanner/cve scanners 目录下按照其他cve的格式编写检测逻辑，注意函数命名、参数接收、返回格式统一即可，然后在config/cve.json按格式增加配置即可 - 新增路径检测：在config/path.json 中按照字典格式配置路径 以及 该路径页面的特征字符串(没有可保持空) ⛪ Discussion Bug 反馈或新功能建议点我 WeChat: 扫码关注 不懂安全 欢迎pr 📑 Licenses 在原有协议LICENSE中追加以下免责声明。若与原有协议冲突均以免责声明为准。 本工具禁止进行未授权测试，禁止二次开发后进行未授权测试。 在使用本工具进行检测时，您应确保该行为符合当地的法律法规，并且已经取得了足够的授权。 如您在使用本工具的过程中存在任何非法行为，您需自行承担相应后果，我们将不承担任何法","default_branch":null,"files":null,"tree":[],"storefront":"/r/WuliRuler","claimed":false,"request_supported":{"post":"https://gitbuyer.com/r/WuliRuler/SBSCAN/request-supported","requests":0},"note":"indexed from public GitHub; nothing is for sale on this page. Clone it from GitHub. Paid listings live at /search."}