
Un generador de PoC CSRF más útil en Burp Suite
LazyCSRF es un generador de PoC CSRF más útil que se ejecuta en Burp Suite.
Cuando empecé a desarrollar lazyCSRF, creí erróneamente que el generador de PoC CSRF integrado en Burp Professional no podía generar PoC usando XHR y no soportaba solicitudes PUT, etc. Sigo insatisfecho con el generador de PoC CSRF integrado de Burp, pero creo que ahora es suficiente para las necesidades. Voy a finalizar el mantenimiento ahora porque tengo otros temas atractivos. Volveré a dar mantenimiento cuando tenga algo de tiempo libre.
Burp Suite es un proxy HTTP interceptador y es la herramienta por excelencia para realizar pruebas de seguridad en aplicaciones web.
La característica de Burp Suite que más me gusta es Generate CSRF PoC.
Sin embargo, la función para determinar automáticamente el contenido de la solicitud está rota, e intentará generar PoC usando form incluso para PoC que no pueden representarse con form, como casos que usan JSON para parámetros o solicitudes PUT.
Además, los caracteres multibyte que se pueden mostrar en Burp Suite a menudo se distorsionan en el PoC CSRF generado.
Estas fueron las motivaciones para crear LazyCSRF.
La siguiente imagen muestra la diferencia en la visualización de caracteres multibyte entre el generador de PoC CSRF de Burp y LazyCSRF. LazyCSRF puede generar PoC para CSRF sin distorsionar los caracteres multibyte. Esto solo ocurre si los caracteres no están distorsionados en Burp Suite.

Descargue el JAR desde GitHub Releases.
En Burp Suite, vaya a la pestaña Extensions dentro de la pestaña Extender, y agregue una nueva extensión.
Seleccione el tipo de extensión Java y especifique la ubicación del JAR.
Puede generar un PoC CSRF seleccionando Extensions->LazyCSRF->Generate CSRF PoC By LazyCSRF desde el menú que se abre al hacer clic derecho en Burp Suite.

Si usa IntelliJ IDEA, puede construirlo siguiendo Build -> Build Artifacts -> LazyCSRF:jar -> Build.
Puede construirlo con Maven.
$ mvn install
Licencia MIT
Copyright (C) 2021 tkmru