美文网首页Web攻防
webpack测试指南

webpack测试指南

作者: book4yi | 来源:发表于2021-03-26 23:12 被阅读0次

前言:


本文水得一批,表哥们请绕过
现在许多网站都使用webpack对网站打包,许多前端框架也默认配置好webpack。但是开发者忽视导致存在潜在风险,在线上环境使用了开发环境的配置,或者配置了sourcemap允许在生产环境中使用

在实际渗透过程中,许多网站还是存在这种情况。通常一般是配置了devtool: 'source-map'

我们可以在js的文件名后面加上.map,如果存在该文件,我们则可以通过工具解压缩webpack

或者当我们一般看到类似这样的代码时,也基本可以对其进行解压缩

webpack解压缩:


方法一:

利用的工具:https://github.com/SunHuawei/SourceDetector

安装过程:(可能要开代理)

apt-get install npm
npm install gulp
npm install -g node-gyp bower
npm install -g express
git clone https://github.com/SunHuawei/SourceDetector.git
npm install
bower install
gulp

实现效果:

点击即可下载解压缩webpack:

方法二:

安装 reverse-sourcemap

npm install --global reverse-sourcemap

利用步骤:

# 下载 *.js.map  (右键查看源代码,找到 js ,在 js 后面加上 .map)
curl -O https://127.0.0.1/*.js.map
# 使用 reverse-sourcemap
reverse-sourcemap --output-dir ./test xxx.js.map
方法三:

安装 restore-source-tree

npm i -g restore-source-tree

利用过程:

restore-source-tree --out-dir <OUT_DIR> <FILE>

测试过程中发现无法得到文件,先作记录

利用 Packer-Fuzzer 进行自动化漏洞测试:


项目地址:https://github.com/rtcatc/Packer-Fuzzer

利用该工具支持自动模糊提取对应目标站点的API以及API对应的参数内容,并支持对:未授权访问、敏感信息泄露、CORS、SQL注入、水平越权、弱口令、任意文件上传七大漏洞进行模糊高效的快速检测

参考如下:


通过sourcemap解压缩webpack 实战
实战 | 记录某一天安服仔的漏洞挖掘过程

相关文章

  • webpack测试指南

    前言: 本文水得一批,表哥们请绕过现在许多网站都使用webpack对网站打包,许多前端框架也默认配置好webpac...

  • webpack 简介 以及和gulp区别

    参考Webpack傻瓜式指南 第一章:Webpack 缘起和入门Webpack傻瓜式指南 第二章 Webpack进...

  • 入门 Webpack@3 的配置过程

    Webpack webpack 指南 React 的 Webpack 配置 PS: 文章结尾有完整实例启动方法:G...

  • Webpack5更新指南

    Webpack5更新指南 2020-10-10 Webpack5 正式 realease 相较于 Webpack4...

  • webpack-dev-server 报错

    为了测试webpack按需加载文件使用了webpack-dev-serve进行测试,因为好久没写webpack,爆...

  • webpack入门

    webpack入坑之旅(一)不是开始的开始 Webpack傻瓜式指南(一)

  • webpack打包

    Webpack入门指南 一、什么是 webpack? webpack是一款模块加载器兼打包工具,它能把各种资源,例...

  • Webpack入门

    随手笔记,参考资料: Webpack入门 Webpack 中文指南 官方文档 阮一峰教程 调试代码 一、What ...

  • webpack2 新手指南 目录

    概念 基本概念 入口 出口 加载器 插件 更多 指南 安装webpack webpack特性:代码分离 库的代码分...

  • webpack学习资源

    中文指南https://zhaoda.gitbooks.io/webpack/content/ [译] Webpa...

网友评论

    本文标题:webpack测试指南

    本文链接:https://www.haomeiwen.com/subject/zppjhltx.html