
Un générateur de PoC CSRF plus utile sur Burp Suite
LazyCSRF est un générateur de PoC CSRF plus utile qui fonctionne sur Burp Suite.
Quand j'ai commencé à développer lazyCSRF, j'ai cru à tort que le générateur de PoC CSRF intégré à Burp Professional ne pouvait pas générer de PoC utilisant XHR et ne supportait pas les requêtes PUT, etc. Je suis toujours insatisfait du générateur de PoC CSRF intégré à Burp, mais je pense qu'il est suffisant pour les besoins actuels. Je vais terminer la maintenance maintenant car j'ai d'autres thèmes attractifs. Je ferai à nouveau de la maintenance quand j'aurai un peu de temps libre.
Burp Suite est un proxy HTTP d'interception, et c'est l'outil de facto pour effectuer des tests de sécurité d'applications web. La fonctionnalité de Burp Suite que je préfère est Generate CSRF PoC. Cependant, la fonction permettant de déterminer automatiquement le contenu de la requête est cassée, et elle essaiera de générer un PoC en utilisant form même pour des PoC qui ne peuvent pas être représentés par , comme les cas utilisant JSON pour les paramètres ou les requêtes PUT. De plus, les caractères multi-octets qui peuvent être affichés dans Burp Suite lui-même sont souvent déformés dans le PoC CSRF généré. Ce sont les motivations qui ont conduit à la création de LazyCSRF.
formL'image suivante montre la différence d'affichage des caractères multi-octets entre le générateur de PoC CSRF de Burp et LazyCSRF. LazyCSRF peut générer un PoC CSRF sans déformer les caractères multi-octets. Cela n'est valable que si les caractères ne sont pas déformés dans Burp Suite.

Téléchargez le JAR depuis GitHub Releases. Dans Burp Suite, allez dans l'onglet Extensions dans l'onglet Extender, et ajoutez une nouvelle extension. Sélectionnez le type d'extension Java, et spécifiez l'emplacement du JAR.
Vous pouvez générer un PoC CSRF en sélectionnant Extensions->LazyCSRF->Generate CSRF PoC By LazyCSRF dans le menu qui s'ouvre en cliquant avec le bouton droit sur Burp Suite.

Si vous utilisez IntelliJ IDEA, vous pouvez le construire en suivant Build -> Build Artifacts -> LazyCSRF:jar -> Build.
Vous pouvez le construire avec Maven.
$ mvn install
Licence MIT
Copyright (C) 2021 tkmru