Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
reflector — Plugin de Burp capaz de encontrar XSS reflejado en la página en tiempo real mientras se navega por el sitio. | Kitploit
Herramientas/GitHubGitHub/elkokc/reflector
Escáneres de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubelkokc/reflector

reflector

Plugin de Burp capaz de encontrar XSS reflejado en la página en tiempo real mientras se navega por el sitio.

Ver Repositorio
1.2k173hace 5 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

reflector

Descripción

La extensión de Burp Suite es capaz de encontrar XSS reflejado en la página en tiempo real mientras se navega por el sitio web e incluye algunas características como:

  • Resaltado de la reflexión en la pestaña de respuesta.
  • Prueba de qué símbolos están permitidos en esta reflexión.
  • Análisis del contexto de la reflexión.
  • Lista blanca de Content-Type.

Cómo usar

Después de instalar el plugin, solo necesita comenzar a trabajar con la aplicación web probada. Cada vez que se encuentra una reflexión, reflector define la gravedad y genera un issue de Burp. reflector usage

Cada issue de Burp incluye información detallada sobre el parámetro reflejado, como:

  • Símbolos permitidos en esta reflexión.
  • Resaltado del valor de la reflexión en la respuesta.
  • Análisis del contexto de la reflexión.

Análisis de símbolos permitidos

reflector usage Cuando se encuentra la reflexión y la opción "Modo agresivo" está activada, reflector verificará qué símbolos especiales se muestran en esta página a partir de parámetros vulnerables. Para esta acción, reflector compone solicitudes adicionales para cada parámetro reflejado. Por ejemplo, mientras trabajábamos con el sitio web elkokc.ml, reflector generó un issue con información detallada sobre la reflexión. Hay 3 reflexiones para el parámetro "search" y cada una de ellas pasa símbolos especiales. Debido a la posibilidad de mostrar caracteres especiales, la gravedad del issue se marca como alta. Cada vez que se encuentra una reflexión, reflector define la gravedad y genera un issue de Burp.

Análisis de contexto

En el modo "Check context", reflector no solo muestra los caracteres especiales que se reflejan en la página, sino que también determina un carácter que permite romper la sintaxis en el código de la página. Por ejemplo, puede ver la respuesta del servidor mediante la extensión reflector. El parámetro "search" se envió con un payload - p@y<"'p@y. Como resultado, se reflejó varias veces en diferentes contextos.

  • reflexión con los siguientes caracteres - ',", < y la comilla doble permite salir de este contexto y escribir código HTML.
  • reflexión con los siguientes caracteres - ", < y el corchete permite inyectar etiquetas HTML.
  • reflexión con los siguientes caracteres - ',", < y la comilla simple permite salir del contexto de variable JS y escribir código malicioso.

reflector usage

En la información del issue se marca como:

  • Context char - carácter que permite romper la sintaxis.
  • Other chars - otros caracteres que se reflejan sin contexto. reflector usage

Navegación de reflexión

Navegación mediante botones de flecha en la pestaña de respuesta. reflector usage

Configuración

  • Scope only - permite que reflector funcione solo con sitios web agregados al ámbito.
  • Modo agresivo - reflector genera una solicitud adicional con un payload de prueba.
  • Check context - activa el modo de verificación de contexto.

Además, puede gestionar la lista blanca de tipos de contenido con los que debe trabajar el plugin reflector. Pero si utiliza otros tipos que no sean text/html, esto puede provocar ralentizaciones en el trabajo. reflector usage

Cómo compilar

Compilado con jdk 1.7

Ejemplo:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Autores

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Descargar herramienta