
Une extension Burp ajoutant une vérification de scan passif pour signaler les paramètres dont le nom ou la valeur peut indiquer un point d'insertion possible pour SSRF ou LFI.
Une extension Burp ajoutant une vérification de scan passif pour signaler les paramètres dont le nom ou la valeur peuvent indiquer un point d'insertion possible pour SSRF ou LFI.
Remarque : Je pense que Burp Pro est nécessaire pour utiliser cette extension, car elle s'ajoute aux fonctionnalités du scanner, qui ne sont pas incluses dans la version Community.

L'extension examinera à la fois le nom d'un paramètre et la valeur de ce paramètre et recherchera tout mot ou motif commun indiquant qu'il pourrait s'agir d'un point d'insertion pour SSRF ou LFI.
Par exemple, les vérifications SSRF incluent la recherche de noms de paramètres comme 'redirect', 'url' ou 'domain', ainsi que la recherche de valeurs qui ressemblent à une URL.
Les vérifications LFI recherchent des noms comme 'include', 'attach' ou 'file', et recherchent des valeurs ayant une extension de fichier.
Quelques exemples de base :

Clonez simplement le dépôt et chargez l'extension dans Burp : Allez dans l'onglet Extender, cliquez sur 'Add', changez le type d'extension en 'Python', fournissez le fichier BurpParamFlagger.py cloné et suivez les invites suivantes.
Une fois l'extension chargée, rien de plus n'est nécessaire. Vous devriez commencer à voir les requêtes signalées avec vos autres problèmes de scanner sur le tableau de bord.