
Una extensión de Burp que añade una verificación de escaneo pasivo para marcar parámetros cuyo nombre o valor pueda indicar un posible punto de inserción para SSRF o LFI.
Una extensión de Burp que añade una comprobación de escaneo pasivo para marcar parámetros cuyo nombre o valor pueda indicar un posible punto de inserción para SSRF o LFI.
Nota: Creo que se requiere Burp Pro para usar esta extensión, ya que se añade a la funcionalidad del escáner, que no está incluida en la versión Community.

La extensión examinará tanto el nombre de un parámetro como el valor de ese parámetro y buscará palabras o patrones comunes que indiquen que podría ser un punto de inserción para SSRF o LFI.
Por ejemplo, las comprobaciones de SSRF incluyen buscar nombres de parámetros como 'redirect', 'url' o 'domain', así como buscar valores que parezcan una URL.
Las comprobaciones de LFI buscan nombres como 'include', 'attach' o 'file', y valores que tengan una extensión de archivo.
Unos pocos ejemplos básicos:

Simplemente clona el repositorio y carga la extensión en Burp: ve a la pestaña Extender, haz clic en 'Add', cambia el tipo de extensión a 'Python', proporciona el archivo BurpParamFlagger.py clonado y sigue las siguientes instrucciones.
Una vez cargada la extensión, no se necesita nada más. Deberías empezar a ver las solicitudes marcadas junto con otros problemas del escáner en el Dashboard.