
Burp Suite-Erweiterung zum Scannen und Crawlen von Single-Page-Anwendungen
Es ist eine Erweiterung für Burp Suite, die rekursives Crawlen und Scannen von Single-Page-Anwendungen ermöglicht.
Es führt einen Chromium-Browser aus, um die Webseite auf DOM-basiertes XSS zu scannen.
Es kann auch alle während des Crawlings ausgelösten Anfragen (XHR, fetch, Websockets usw.) sammeln, die dann an Burp's Proxy, Repeater und Intruder weitergeleitet werden können.
Es erfordert node und DOMDig.
Die neueste Version kann hier heruntergeladen werden.
node als auch den Pfad zu domdig.js in der Benutzeroberfläche der Erweiterung.Burp DOM Scanner verwendet DOMDig als Crawling- und Scan-Engine.
DOMDig ist ein DOM-XSS-Scanner, der im Chromium-Webbrowser läuft und Single-Page-Anwendungen (SPA) rekursiv scannen kann. Im Gegensatz zu anderen Scannern kann DOMDig jede Webanwendung (einschließlich Gmail) crawlen, indem es DOM-Änderungen sowie XHR-/fetch-/Websocket-Anfragen verfolgt und durch das Auslösen von Ereignissen eine reale Benutzerinteraktion simuliert. Während dieses Prozesses werden XSS-Payloads in Eingabefelder eingefügt und deren Ausführung verfolgt, um Injektionspunkte und die damit verbundenen URL-Änderungen zu finden.
Details zur Verwendung, durchgeführten Prüfungen und gemeldeten Schwachstellen finden Sie auf der DOMDig-Seite
