Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
http-request-smuggler — Burp Suite एक्सटेंशन HTTP request smuggling कमजोरियों की स्वचालित पहचान और शोषण के लिए, HTTP/1.1 और HTTP/2-downgrade desync हमलों का समर्थन करने वाला, पार्सर विसंगति पहचान के साथ। | Kitploit
उपकरण/GitHubGitHub/portswigger/http-request-smuggler
भेद्यता स्कैनरगतिशील विश्लेषण (सैंडबॉक्सिंग)वेब एप्लिकेशन शोषणWAF बाईपासवेब सुरक्षापेनिट्रेशन टेस्टिंगWAF बाईपास में शीर्ष #6
GitHubportswigger/http-request-smuggler

http-request-smuggler

Burp Suite एक्सटेंशन HTTP request smuggling कमजोरियों की स्वचालित पहचान और शोषण के लिए, HTTP/1.1 और HTTP/2-downgrade desync हमलों का समर्थन करने वाला, पार्सर विसंगति पहचान के साथ।

रिपॉजिटरी देखेंवेबसाइट
1.2k1281027 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

HTTP Request Smuggler

यह Burp Suite एक्सटेंशन स्वचालित रूप से PortSwigger शोधकर्ता James Kettle द्वारा विकसित उन्नत डीसिंक्रोनाइज़ेशन तकनीकों का उपयोग करके HTTP Request Smuggling कमजोरियों का पता लगाता है और उनका शोषण करता है। यह HTTP/1.1 और HTTP/2-डाउनग्रेड डीसिंक कमजोरियों, क्लाइंट-साइड डीसिंक और कनेक्शन स्थिति हमलों के लिए व्यापक स्कैनिंग का समर्थन करता है।

संस्करण 3.0 2025 में आया और पार्सर विसंगति का पता लगाने की सुविधा जोड़ता है, जो व्यापक डीसिंक बचावों को बायपास करता है और इसे काफी अधिक प्रभावी बनाता है। इस पर आगे की जानकारी के लिए, व्हाइटपेपर HTTP/1.1 Must Die: The Desync Endgame देखें।

यह Burp Suite DAST, Professional और Community संस्करणों के साथ पूरी तरह से संगत है। प्रो और कम्युनिटी संस्करणों में नई तकनीकों की खोज के लिए एक "रिसर्च मोड" है, और DAST एकीकरण उपयोगी है यदि आप चाहते हैं कि बार-बार स्कैन नए खतरों को तुरंत फ़्लैग करें।

विशेषताएं

  • अंतर्निहित पार्सिंग विसंगतियों के मूल-कारण का पता लगाने पर आधारित पहचान, जो काफी अधिक विश्वसनीय और लक्ष्य-विशिष्ट विचित्रताओं के प्रति प्रतिरोधी है।
  • विभिन्न सर्वर कॉन्फ़िगरेशन को बायपास करने के लिए कई क्रमपरिवर्तन तकनीकें
  • टाइमआउट-आधारित पुष्टि के साथ HTTP/1.1 CL.TE और TE.CL डीसिंक का पता लगाना
  • टनलिंग और हेडर इंजेक्शन हमलों सहित HTTP/2 अनुरोध तस्करी
  • ब्राउज़र-संचालित हमलों के लिए क्लाइंट-साइड डीसिंक का पता लगाना
  • हेडर तस्करी और हटाने की कमजोरी का पता लगाना
  • कनेक्शन स्थिति में हेरफेर और विराम-आधारित डीसिंक तकनीकें
  • Turbo Intruder एकीकरण के साथ स्वचालित एक्सप्लॉइट जनरेशन
  • कई सत्यापन तकनीकों के माध्यम से गलत सकारात्मकता में कमी

स्थापना

इसे स्थापित करने का सबसे आसान तरीका Burp Suite में Extender -> BApp Store के माध्यम से है।

यदि आप जार को मैन्युअल रूप से लोड करना पसंद करते हैं, तो Burp Suite (कम्युनिटी या प्रो) में Extender -> Extensions -> Add का उपयोग करके build/libs/http-request-smuggler-all.jar लोड करें।

संकलन

Turbo Intruder इस प्रोजेक्ट पर एक निर्भरता है, इसे इस स्रोत ट्री के रूट में turbo-intruder-all.jar के रूप में जोड़ें।

निम्न का उपयोग करके बिल्ड करें:

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

आउटपुट build/libs/desynchronize-all.jar से प्राप्त करें।

उपयोग

एक अनुरोध पर राइट-क्लिक करें और Launch Smuggle probe पर क्लिक करें, फिर Organizer और एक्सटेंशन के आउटपुट पैनल को Extender->Extensions->HTTP Request Smuggler के तहत देखें।

यदि आप Burp Pro का उपयोग कर रहे हैं, तो कोई भी निष्कर्ष स्कैन मुद्दों के रूप में भी रिपोर्ट किए जाएंगे।

यदि आप चंक्ड एन्कोडिंग का उपयोग करने वाले अनुरोध पर राइट-क्लिक करते हैं, तो आपको Launch Smuggle attack नामक एक और विकल्प दिखाई देगा। यह एक Turbo Intruder विंडो खोलेगा जिसमें आप prefix वेरिएबल को संपादित करके विभिन्न हमलों का प्रयास कर सकते हैं।

अधिक उन्नत उपयोग के लिए वीडियो देखें।

अभ्यास

हमने अभ्यास करने के लिए मुफ्त ऑनलाइन प्रयोगशालाओं का एक संग्रह जारी किया है। यहाँ बताया गया है कि पहली प्रयोगशाला - HTTP request smuggling, basic CL.TE vulnerability को हल करने के लिए टूल का उपयोग कैसे करें:

  1. एक्सटेंडर->BApp स्टोर टैब का उपयोग करके 'HTTP Request Smuggler' एक्सटेंशन स्थापित करें।
  2. लैब होमपेज लोड करें, प्रॉक्सी हिस्ट्री में अनुरोध ढूंढें, राइट-क्लिक करें और 'Launch smuggle probe' चुनें, फिर 'OK' पर क्लिक करें।
  3. प्रोब पूरा होने की प्रतीक्षा करें, जो एक्सटेंशन के आउटपुट टैब में 'Completed 1 of 1' दिखाई देने से संकेतित होता है।
  4. यदि आप Burp Suite Pro का उपयोग कर रहे हैं, तो डैशबोर्ड में रिपोर्ट की गई कमजोरी ढूंढें और पहला संलग्न अनुरोध खोलें।
  5. यदि आप Burp Suite Community का उपयोग कर रहे हैं, तो आउटपुट टैब से अनुरोध कॉपी करें और इसे Repeater में पेस्ट करें, फिर ऊपर दाईं ओर 'Target' विवरण पूरा करें।
  6. अनुरोध पर राइट-क्लिक करें और 'Smuggle attack (CL.TE)' चुनें।
  7. 'prefix' वेरिएबल का मान 'G' में बदलें, फिर 'Attack' पर क्लिक करें और पुष्टि करें कि एक प्रतिक्रिया कहती है 'Unrecognised method GPOST'।

चरण 7 में 'prefix' वेरिएबल को बदलकर, आप सभी प्रयोगशालाओं और लगभग हर वास्तविक दुनिया के परिदृश्य को हल कर सकते हैं।

टूल डाउनलोड करें