Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/portswigger/http-request-smuggler
SchwachstellenscannerDynamische Analyse (Sandboxing)Webanwendungs-ExploitationWAF-UmgehungWebsicherheitPenetrationstestsTop in WAF-Umgehung Nr.6
GitHubportswigger/http-request-smuggler

http-request-smuggler

Burp Suite Erweiterung zur automatisierten Erkennung und Ausnutzung von HTTP Request Smuggling Schwachstellen, unterstützt HTTP/1.1 und HTTP/2-Downgrade-Desync-Angriffe mit Parser-Diskrepanz-Erkennung.

Repository anzeigenWebseite
1.2k12810vor 27 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

HTTP Request Smuggler

Diese Burp Suite-Erweiterung erkennt und nutzt automatisch HTTP Request Smuggling-Schwachstellen aus, indem sie fortgeschrittene Desynchronisationstechniken verwendet, die vom PortSwigger-Forscher James Kettle entwickelt wurden. Sie unterstützt umfassende Scans für HTTP/1.1- und HTTP/2-Downgrade-Desync-Schwachstellen, clientseitige Desyncs und Verbindungszustandsangriffe.

Version 3.0 erschien 2025 und fügt eine Parser-Diskrepanzerkennung hinzu, die weit verbreitete Desync-Abwehrmaßnahmen umgeht und sie deutlich effektiver macht. Weitere Informationen hierzu finden Sie im Whitepaper HTTP/1.1 Must Die: The Desync Endgame.

Es ist vollständig kompatibel mit Burp Suite DAST, Professional und Community Editionen. Pro- und Community-Editionen verfügen über einen „Forschungsmodus“ zum Erkunden neuer Techniken, und die DAST-Integration ist nützlich, wenn Sie wiederkehrende Scans wünschen, die neuartige Bedrohungen sofort nach ihrer Veröffentlichung kennzeichnen.

Funktionen

  • Erkennung basierend auf der Ursachenerkennung zugrunde liegender Parsing-Diskrepanzen, die deutlich zuverlässiger und resistenter gegen zielspezifische Eigenheiten ist.
  • Viele Permutationstechniken zur Umgehung verschiedener Serverkonfigurationen
  • HTTP/1.1 CL.TE- und TE.CL-Desync-Erkennung mit zeitbasierter Bestätigung
  • HTTP/2-Request-Smuggling einschließlich Tunneling- und Header-Injection-Angriffen
  • Clientseitige Desync-Erkennung für browserbasierte Angriffe
  • Erkennung von Header-Smuggling- und Entfernungs-Schwachstellen
  • Manipulation des Verbindungszustands und pausenbasierte Desync-Techniken
  • Automatische Exploit-Generierung mit Turbo Intruder-Integration
  • Reduzierung von Fehlalarmen durch mehrere Validierungstechniken

Installation

Der einfachste Weg zur Installation ist in Burp Suite über Extender -> BApp Store.

Wenn Sie das Jar manuell laden möchten, verwenden Sie in Burp Suite (Community oder Pro) Extender -> Extensions -> Add, um build/libs/http-request-smuggler-all.jar zu laden.

Kompilieren

Turbo Intruder ist eine Abhängigkeit dieses Projekts, fügen Sie es als turbo-intruder-all.jar im Stammverzeichnis dieses Quellbaums hinzu.

Erstellen mit:

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

Entnehmen Sie die Ausgabe aus build/libs/desynchronize-all.jar

Verwendung

Klicken Sie mit der rechten Maustaste auf eine Anfrage und klicken Sie auf Launch Smuggle probe, und beobachten Sie dann den Organizer und das Ausgabefenster der Erweiterung unter Extender->Extensions->HTTP Request Smuggler.

Wenn Sie Burp Pro verwenden, werden alle Ergebnisse auch als Scan-Probleme gemeldet.

Wenn Sie mit der rechten Maustaste auf eine Anfrage klicken, die Chunked Encoding verwendet, sehen Sie eine weitere Option mit der Bezeichnung Launch Smuggle attack. Dadurch wird ein Turbo Intruder-Fenster geöffnet, in dem Sie verschiedene Angriffe ausprobieren können, indem Sie die Variable prefix bearbeiten.

Für fortgeschrittenere Anwendungen sehen Sie sich das Video an.

Übung

Wir haben eine Sammlung von kostenlosen Online-Laboren zum Üben veröffentlicht. Hier erfahren Sie, wie Sie das Tool verwenden, um das erste Labor zu lösen - HTTP request smuggling, basic CL.TE vulnerability:

  1. Verwenden Sie den Reiter Extender->BApp Store, um die Erweiterung ‚HTTP Request Smuggler‘ zu installieren.
  2. Laden Sie die Labor-Startseite, finden Sie die Anfrage im Proxy-Verlauf, klicken Sie mit der rechten Maustaste und wählen Sie ‚Launch smuggle probe‘, klicken Sie dann auf ‚OK‘.
  3. Warten Sie auf den Abschluss des Probes, angezeigt durch das Erscheinen von ‚Completed 1 of 1‘ im Ausgabereiter der Erweiterung.
  4. Wenn Sie Burp Suite Pro verwenden, finden Sie die gemeldete Schwachstelle im Dashboard und öffnen Sie die erste angehängte Anfrage.
  5. Wenn Sie Burp Suite Community verwenden, kopieren Sie die Anfrage aus dem Ausgabereiter und fügen Sie sie in den Repeater ein, und vervollständigen Sie dann die ‚Target‘-Details oben rechts.
  6. Klicken Sie mit der rechten Maustaste auf die Anfrage und wählen Sie ‚Smuggle attack (CL.TE)‘.
  7. Ändern Sie den Wert der Variable ‚prefix‘ auf ‚G‘, klicken Sie dann auf ‚Attack‘ und bestätigen Sie, dass eine Antwort ‚Unrecognised method GPOST‘ sagt.

Durch Ändern der Variable ‚prefix‘ in Schritt 7 können Sie alle Labore und praktisch jedes reale Szenario lösen.

Tool herunterladen