Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
reflector — Plugin Burp capable de détecter les XSS réfléchies sur une page en temps réel lors de la navigation sur un site | Kitploit
Outils/GitHubGitHub/elkokc/reflector
Scanners de VulnérabilitésExploitation d'Applications WebSécurité WebTests d'Intrusion
GitHubelkokc/reflector

reflector

Plugin Burp capable de détecter les XSS réfléchies sur une page en temps réel lors de la navigation sur un site

Voir le dépôt
1.2k173il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

reflector

Description

L'extension Burp Suite permet de trouver des XSS réfléchies sur une page en temps réel lors de la navigation sur un site web et inclut certaines fonctionnalités telles que :

  • Mise en évidence de la réflexion dans l'onglet de réponse.
  • Test des symboles autorisés dans cette réflexion.
  • Analyse du contexte de réflexion.
  • Liste blanche de Content-Type.

Comment utiliser

Après l'installation du plugin, vous devez simplement commencer à travailler avec l'application web testée. Chaque fois qu'une réflexion est trouvée, reflector définit la sévérité et génère un problème dans Burp. reflector usage

Chaque problème Burp inclut des informations détaillées sur le paramètre réfléchi, telles que :

  • Symboles autorisés dans cette réflexion.
  • Mise en évidence de la valeur de réflexion dans la réponse.
  • Analyse du contexte de réflexion.

Analyse des symboles autorisés

reflector usage Lorsque la réflexion est trouvée et que l'option "Mode agressif" est activée, reflector vérifie quels symboles spéciaux sont affichés sur cette page à partir des paramètres vulnérables. Pour cette action, reflector compose des requêtes supplémentaires pour chaque paramètre réfléchi. Par exemple, lors de notre travail sur le site elkokc.ml, reflector a généré un problème avec des informations détaillées sur la réflexion. Il y a 3 réflexions pour le paramètre "search" et chacune d'elles transmet des symboles spéciaux. En raison de la possibilité d'afficher des caractères spéciaux, la sévérité du problème est marquée comme élevée. Chaque fois qu'une réflexion est trouvée, reflector définit la sévérité et génère un problème Burp.

Analyse du contexte

Dans le mode "Check context", reflector ne se contente pas d'afficher les caractères spéciaux qui sont réfléchis sur la page, mais il détermine également un caractère qui permet de casser la syntaxe dans le code de la page. Par exemple, vous pouvez voir la réponse du serveur via l'extension reflector. Le paramètre "search" a été envoyé avec une charge utile - p@y<"'p@y. En conséquence, il a été réfléchi plusieurs fois dans différents contextes.

  • réflexion avec les caractères suivants - ',", < et le guillemet double permet de sortir de ce contexte et d'écrire du code HTML.
  • réflexion avec les caractères suivants - ", < et le chevron permet d'injecter des balises HTML.
  • réflexion avec les caractères suivants - ',", < et le guillemet simple permet de sortir du contexte de variable JS et d'écrire du code malveillant.

reflector usage

Dans les informations du problème, il est marqué comme :

  • Caractère de contexte - caractère qui permet de casser la syntaxe.
  • Autres caractères - autres caractères qui sont réfléchis sans contexte. reflector usage

Navigation dans la réflexion

Navigation par boutons fléchés dans l'onglet de réponse. reflector usage

Paramètres

  • Scope seulement - permet à reflector de fonctionner uniquement avec les sites web ajoutés à la portée.
  • Mode agressif - reflector génère une requête supplémentaire avec une charge utile de test.
  • Vérifier le contexte - active le mode de vérification du contexte.

De plus, vous pouvez gérer la liste blanche des types de contenu avec lesquels le plugin reflector doit fonctionner. Mais si vous utilisez d'autres types que text/html, cela peut entraîner des ralentissements dans le travail. reflector usage

Comment compiler

Compilé avec jdk 1.7

Exemple :

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Auteurs

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Télécharger l’outil