Extension Burp Suite pour la détection et l'exploitation automatisées des vulnérabilités de contrebande de requêtes HTTP, prenant en charge les attaques HTTP/1.1 et HTTP/2-downgrade desync avec détection des divergences de parseur
Cette extension Burp Suite détecte et exploite automatiquement les vulnérabilités de contrebande de requêtes HTTP en utilisant des techniques avancées de désynchronisation développées par le chercheur de PortSwigger James Kettle. Elle prend en charge une analyse complète des vulnérabilités de désynchronisation HTTP/1.1 et HTTP/2-downgrade, des désynchronisations côté client et des attaques sur l'état de la connexion.
La version 3.0 est arrivée en 2025 et ajoute la détection des divergences de parsing, ce qui contourne les défenses anti-contrebande courantes et la rend nettement plus efficace. Pour plus d'informations à ce sujet, reportez-vous au livre blanc HTTP/1.1 Must Die: The Desync Endgame.
Elle est entièrement compatible avec les éditions Burp Suite DAST, Professional et Community. Les éditions Pro et Community disposent d'un « mode de recherche » pour explorer de nouvelles techniques, et l'intégration DAST est utile si vous souhaitez que des analyses récurrentes signalent les nouvelles menaces dès leur publication.
Le moyen le plus simple d'installer cette extension est dans Burp Suite, via Extender -> BApp Store.
Si vous préférez charger le jar manuellement, dans Burp Suite (Community ou Pro), utilisez Extender -> Extensions -> Add pour charger build/libs/http-request-smuggler-all.jar
Turbo Intruder est une dépendance de ce projet ; ajoutez-le à la racine de l'arborescence source sous le nom turbo-intruder-all.jar
Compilez avec :
Linux : ./gradlew build fatjar
Windows : gradlew.bat build fatjar
Récupérez le fichier de sortie dans build/libs/desynchronize-all.jar
Faites un clic droit sur une requête et cliquez sur Launch Smuggle probe, puis surveillez le panneau de sortie de l'Organizer et de l'extension dans Extender->Extensions->HTTP Request Smuggler
Si vous utilisez Burp Pro, les résultats seront également signalés comme des problèmes d'analyse.
Si vous faites un clic droit sur une requête utilisant le codage par tronçons (chunked encoding), vous verrez une autre option intitulée Launch Smuggle attack. Cela ouvrira une fenêtre Turbo Intruder dans laquelle vous pourrez essayer différentes attaques en modifiant la variable prefix.
Pour une utilisation plus avancée, regardez la vidéo.
Nous avons publié une série de laboratoires en ligne gratuits pour vous entraîner. Voici comment utiliser l'outil pour résoudre le premier laboratoire - HTTP request smuggling, basic CL.TE vulnerability :
Extender->BApp store pour installer l'extension 'HTTP Request Smuggler'.En modifiant la variable 'prefix' à l'étape 7, vous pouvez résoudre tous les laboratoires et pratiquement tous les scénarios réels.