文章总结: 扶摇(FUYIO)是一款JS漏洞检测与敏感信息挖掘工具,支持识别网站JS库版本并匹配CVE漏洞数据库,扫描HTML和JS文件中的敏感数据,以及检测Webpack打包的JS文件。该工具适用于企业安全团队定期巡检、渗透测试人员快速定位攻击面和开发者自检项目依赖,提供请求头自定义、代理设置和HTTPS证书绕过等功能,适应内网环境使用。
综合评分: 81
文章分类: 安全工具,WEB安全,漏洞分析,渗透测试,应用安全
【扶摇(FUYIO)】一款JS漏洞检测与敏感信息挖掘工具
原创
swordlover
Tide安全团队
2025年11月18日 17:00
山东
声明:Tide安全团队原创文章,转载请声明出处!文中所涉及的技术、思路和工具仅供以安全为目的的学习交流使用,任何人不得将其用于非法用途给予盈利等目的,否则后果自行承担!
大鹏一日同风起,扶摇直上九万里。 — — 李白
🚨 免责声明:请勿用于非法用途,仅限授权测试! 扶摇(FUYIO):一款内网可用的JS漏洞检测与敏感信息挖掘工具
一、为什么想做这样一款工具
在之前的工作中,尤其是在一些特殊的网络环境下,经常遇到想要的浏览器插件不方便拷贝或者无法使用的情况,如FindSomething、wappalyzer、retire,js等,没有了这种半自动工具,但是又不想去手翻JS找漏洞和敏感信息泄露(因为究极懒),就打算搞这么一款工具。
二、核心功能介绍
1、指纹匹配及漏洞检测
扶摇能识别网站引用的JS库及其版本,并匹配 CVE漏洞数据库,输出风险详情及利用方式。 ✅ 支持检测的JS库: 如jQuery、Vue.js、React、Angular、Bootstrap 等主流框架 ✅ 对比已知漏洞指纹: 通过提取并匹配网页指纹,比对内置漏洞库,提示漏洞信息,提供辅助思路 📌 示例漏洞检测效果:
2、敏感信息深度挖掘
扶摇内置了扫描策略,可扫描HTML和JS文件中的敏感数据并导出成TXT,可以扫描到的敏感数据包括以下内容: 🔑 个人隐私信息(如身份证、电话号码、邮箱) 🔒 服务器敏感信息(IP、端口、域名、URL) 🛡️ 其他敏感配置(ak/sk、地图key、AES密钥) 📌 示例敏感信息扫描效果:
注:图示扫描文件由AI生成
3、Webpack打包检测
📦 Webpack打包检测 识别Webpack打包的JS文件(如app.chunk.js),对chunk映射的js进行拼接、验证存活并搜集敏感信息。 📌 示例敏感信息扫描效果:
4、其他特性
🚀 请求头及代理自定义功能 可以对cookie(指令-c),Authorization(指令-A)以及代理(指令–proxy)内容进行自定义。
⚡ 高性能爬取与解析 支持 HTTPS证书绕过,适应内网环境,同时设置超时控制,避免卡死。 🛡️ 全过程无害化 工具不会主动发送POC,只做信息提示辅助测试思路。
三、推荐使用场景
🔍 1. 企业安全团队
定期巡检Web应用,发现第三方JS库漏洞,排查员工误提交的敏感信息
🕵️ 2. 渗透测试
在授权测试中,快速定位JS漏洞攻击面,收集目标网站的敏感信息,辅助进一步渗透
👨💻 3. 开发者自检
检查项目依赖的JS库是否存在已知漏洞,避免硬编码敏感信息上线
0x04 获取方式及建议反馈
获取方式:
1、请关注Tide安全团队公众号,发送扶摇,获取下载链接。
2、请关注知识星球【剑影安全实验室】获取工具 。bug以及建议反馈:使用过程发现bug或者有更好的建议,欢迎通过以下方式提交,提交时可以留下自己的昵称,将在下次更新时附上对您的致谢
https://www.wjx.cn/vm/QF5ywws.aspx#
【写在最后】目前工具已发现诸多问题,但由于小猫咪抢走了键盘,正在使用猫条贿赂中。。。🐱~
往期推荐
E
N
D
Tide团队产品及服务
团队自研平台:潮汐在线指纹识别平台 | 潮听漏洞情报平台 | 潮巡资产管理与威胁监测平台 | 潮汐网络空间资产测绘 | 潮声漏洞检测平台 | 在线免杀平台 | CTF练习平台 | 物联网固件检测平台 | SRC资产监控平台 | ……
技术分享方向:Web安全 | 红蓝对抗 | 移动安全 | 应急响应 | 工控安全 | 物联网安全 | 密码学 | 人工智能 | ctf 等方面的沟通及分享
团队知识wiki:红蓝对抗 | 漏洞武器库 | 远控免杀 | 移动安全 | 物联网安全 | 代码审计 | CTF | 工控安全 | 应急响应 | 人工智能 | 密码学 | CobaltStrike | 安全测试用例 | ……
团队网盘资料:安全法律法规 | 安全认证资料 | 代码审计 | 渗透安全工具 | 工控安全工具 | 移动安全工具 | 物联网安全 | 其它安全文库合辑 | ……
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:Tide安全团队 swordlover《【扶摇(FUYIO)】一款JS漏洞检测与敏感信息挖掘工具》