
Burp-Suite-Erweiterung, die Anfragen abfängt und über HTTP/3 sendet, Antworten für Burp zurückkonvertiert, mit Unterstützung für kettled-Anfragen und HTTP/3-Fähigkeitsprüfungen.
Eine Burp-Suite-Erweiterung, die Anfragen über HTTP/3 sendet.
Burp unterstützt HTTP/3 nicht nativ. Diese Erweiterung implementiert einen HTTP/3-Stack, fängt alle Anfragen ab, konvertiert und sendet sie über HTTP/3 und konvertiert anschließend die Antwort zurück in eine HTTP-Version, die Burp verstehen kann.
Im BAPP Store verfügbar.
Selbst bauen:
./gradlew jar # -> build/libs/HTTP3-Adapter-0.0.1.jar
Im Modus Explicit HTTP/3 only einen X-Http3-Header hinzufügen:
GET /admin HTTP/1.1
Host: example.com
X-Http3: 1
Im Modus Always HTTP/3 where possible wird jeglicher Datenverkehr angepasst, sofern die Anwendung HTTP/3 unterstützt.
Wenn du wissen möchtest, ob mehrere Hosts in deinem Proxy-Verlauf HTTP/3 unterstützen, kannst du sie auswählen und die Kontextmenüoption Check HTTP/3 Support verwenden, die in den Organizer meldet.
Settings -> Extensions -> HTTP/3 Adapter
Dieser Tab zeigt dir, welche Hosts den HTTP/3-QUIC-Handshake nicht bestanden haben. Du kannst diese Liste leeren, um es bei einer instabilen Verbindung erneut zu versuchen. Der Tab ist standardmäßig ausgeblendet, kann aber im Einstellungsbereich aktiviert werden.
Genau wie bei HTTP/2 können Anfragen gekettelt werden.
Füge einen X-Kettled: 1-Header zusammen mit dem X-Http3: 1-Header hinzu, und der Header-Block wird exakt so gesendet, wie er geschrieben wurde. Namen behalten ihre Groß-/Kleinschreibung, nichts wird entfernt, Host wird nicht in :authority eingefaltet, und diese Escapes werden zuerst dekodiert:
POST /x HTTP/1.1
X-Http3: 1
X-Kettled: 1
:method: BREW
content-length: 10
foo: bar^~transfer-encoding:^schunked
0
hello
| Einstellung | Standard | Hinweise |
|---|
| Mode | Explicit HTTP/3 only | Wechselt zwischen den beiden oben genannten Modi |
| Handshake timeout (ms) | 10000 | |
| Request timeout (ms) | 15000 | |
| Reuse connections | on | |
| Log exchanges to Output | off | Schreibt jede angepasste Anfrage und Antwort in das Output-Panel. |
| Show unsupported origins tab | off | Siehe unten. |
Strip Connection, Keep-Alive, Proxy-Connection, Transfer-Encoding, Upgrade | on | HTTP/3 verbietet diese Header; deaktivieren, um sie bewusst zu senden. |
| Verify TLS certificates | off | Entspricht standardmäßig dem eigenen Upstream-Verhalten von Burp. |
| Escape | Byte |
|---|
^~ | CR LF |
^r | CR |
^n | LF |
^0 | NULL |
^s | Leerzeichen |
^xNN | beliebiges Byte, zwei Hexadezimalziffern |
^^ | ein literales ^ |