
مولد PoC CSRF أكثر فائدة على Burp Suite
لازيCSRF هو مولّد أكثر فائدة لـ CSRF PoC يعمل على Burp Suite.
عندما بدأت تطوير lazyCSRF، اعتقدت خطأً أن المولّد المدمج في Burp Professional لا يمكنه توليد PoC باستخدام XHR ولا يدعم طلبات PUT، إلخ. لا زلت غير راضٍ عن مولّد CSRF PoC المدمج في Burp، لكنني أعتقد أنه كافٍ للاحتياجات الآن. سأنهي الصيانة الآن لأن لدي مواضيع جذابة أخرى. سأقوم بالصيانة مرة أخرى عندما يكون لدي بعض الوقت الحر.
Burp Suite هو بروكسي HTTP اعتراضي، وهو الأداة الفعلية لاختبار أمان تطبيقات الويب. الميزة التي أحبها أكثر في Burp Suite هي Generate CSRF PoC. ومع ذلك، فإن وظيفة التحديد التلقائي لمحتوى الطلب معطلة، وستحاول توليد PoC باستخدام form حتى في PoC التي لا يمكن تمثيلها بواسطة form، مثل الحالات التي تستخدم JSON للمعلمات أو طلبات PUT. بالإضافة إلى ذلك، فإن الأحرف متعددة البايت التي يمكن عرضها في Burp Suite نفسها غالبًا ما تكون مشوشة في PoC المولّد لـ CSRF. كانت هذه هي الدوافع لإنشاء LazyCSRF.
توضح الصورة التالية الفرق في عرض الأحرف متعددة البايت بين مولّد CSRF PoC الخاص بـ Burp و LazyCSRF. يمكن لـ LazyCSRF توليد PoC لـ CSRF دون تشويش الأحرف متعددة البايت. هذا فقط إذا لم تكن الأحرف مشوشة على Burp Suite.

قم بتنزيل JAR من GitHub Releases.
في Burp Suite، انتقل إلى علامة التبويب Extensions في علامة التبويب Extender، وأضف إضافة جديدة.
اختر نوع الإضافة Java، وحدد موقع JAR.
يمكنك توليد CSRF PoC عن طريق تحديد Extensions->LazyCSRF->Generate CSRF PoC By LazyCSRF من القائمة التي تظهر عند النقر بزر الماوس الأيمن على Burp Suite.

إذا كنت تستخدم IntelliJ IDEA، يمكنك بناؤه باتباع Build -> Build Artifacts -> LazyCSRF:jar -> Build.
يمكنك بناؤه باستخدام maven.
$ mvn install
رخصة MIT
Copyright (C) 2021 tkmru