
Extension de Burp Suite pour analyser et explorer les applications monopages.
C'est une extension de Burp Suite permettant le crawling récursif et l'analyse des applications monopages (Single Page Applications).
Il exécute un navigateur Chromium pour analyser la page web à la recherche de XSS basé sur le DOM.
Il peut également collecter toutes les requêtes (XHR, fetch, websockets, etc.) émises lors du crawling, permettant ainsi de les transférer vers le Proxy, Repeater et Intruder de Burp.
Il nécessite node et DOMDig.
La dernière version peut être téléchargée ici
node et le chemin de domdig.js dans l'interface de l'extension.Burp DOM Scanner utilise DOMDig comme moteur de crawling et d'analyse.
DOMDig est un scanner de XSS DOM qui s'exécute à l'intérieur du navigateur Chromium et peut analyser récursivement les applications monopages (SPA). Contrairement à d'autres scanners, DOMDig peut crawler n'importe quelle application web (y compris Gmail) en suivant les modifications du DOM et les requêtes XHR/fetch/websocket, et peut simuler une interaction utilisateur réelle en déclenchant des événements. Pendant ce processus, des charges utiles XSS sont placées dans les champs de saisie et leur exécution est suivie afin de trouver les points d'injection et les modifications d'URL associées.
Les détails sur l'utilisation, les vérifications effectuées et les vulnérabilités rapportées se trouvent sur la page de DOMDig
