我最近在一个将XSS攻击直接写入数据库的工具上找到了这个博客条目.它看起来像是一种非常好的方法来扫描应用程序中的应用程序中的弱点.
我试图在Mono上运行它,因为我的开发平台是Linux.不幸的是,它System.ArgumentNullException
内部崩溃,Microsoft.Practices.EnterpriseLibrary
我似乎无法找到有关该软件的足够信息(它似乎是一个单一项目,没有主页,没有进一步的开发).
有人知道类似的工具吗?最好是:
跨平台(Java,Python,.NET/Mono,甚至是跨平台的C都可以)
开源(我真的很喜欢能够审核我的安全工具)
能够与各种数据库产品交流(最重要的是产品:MySQL,Oracle,SQL Server,...)
编辑:我想澄清一下我的目标:我想要一个直接将成功的XSS/SQL注入攻击结果写入数据库的工具.我的想法是,我想检查我的应用程序中的每个位置是否都正确输出编码.首先检测并避免数据到达那里是完全不同的事情(当我显示由第三方应用程序写入数据库的数据时可能无法实现).
编辑2: Corneliu Tusnea,我上面链接的工具的作者,后来在codeplex上发布了免费软件工具:http://xssattack.codeplex.com/