
Ein nützlicherer CSRF PoC Generator für Burp Suite
LazyCSRF ist ein nützlicherer CSRF-PoC-Generator, der auf Burp Suite läuft.
Als ich mit der Entwicklung von lazyCSRF begann, ging ich fälschlicherweise davon aus, dass der in Burp Professional integrierte CSRF-PoC-Generator keine PoCs mit XHR generieren kann und PUT-Anfragen nicht unterstützt usw. Ich bin immer noch unzufrieden mit dem in Burp integrierten CSRF-PoC-Generator, aber ich denke, dass er für die derzeitigen Anforderungen ausreicht. Ich werde die Wartung nun abschließen, da ich andere attraktive Themen habe. Ich werde die Wartung wieder aufnehmen, wenn ich etwas Freizeit habe.
Burp Suite ist ein HTTP-Proxy zum Abfangen von Anfragen und das De-facto-Werkzeug für die Sicherheitstests von Webanwendungen. Die Funktion von Burp Suite, die mir am besten gefällt, ist CSRF-PoC generieren. Allerdings ist die Funktion zur automatischen Bestimmung des Anfrageinhalts fehlerhaft und versucht, PoCs mit form zu generieren, selbst für PoCs, die nicht mit form dargestellt werden können, z. B. bei Verwendung von JSON für Parameter oder PUT-Anfragen. Außerdem werden mehrbyte Zeichen, die in Burp Suite selbst dargestellt werden können, im generierten CSRF-PoC oft verstümmelt. Dies waren die Motivationen für die Erstellung von LazyCSRF.
Das folgende Bild zeigt den Unterschied in der Anzeige von mehrbyte Zeichen zwischen Burps CSRF-PoC-Generator und LazyCSRF. LazyCSRF kann PoC für CSRF generieren, ohne mehrbyte Zeichen zu verstümmeln. Dies gilt nur, wenn die Zeichen in Burp Suite nicht verstümmelt werden.

Laden Sie das JAR von GitHub Releases herunter.
Gehen Sie in Burp Suite zum Tab "Extensions" im Reiter "Extender" und fügen Sie eine neue Erweiterung hinzu.
Wählen Sie den Erweiterungstyp Java und geben Sie den Speicherort des JAR an.
Sie können einen CSRF-PoC generieren, indem Sie im Kontextmenü (Rechtsklick auf Burp Suite) Extensions -> LazyCSRF -> Generate CSRF PoC By LazyCSRF auswählen.

Wenn Sie IntelliJ IDEA verwenden, können Sie es bauen, indem Sie Build -> Build Artifacts -> LazyCSRF:jar -> Build folgen.
Sie können es mit Maven bauen.
$ mvn install
MIT Lizenz
Copyright (C) 2021 tkmru