
Plugin Burp in grado di trovare XSS riflesso sulla pagina in tempo reale durante la navigazione sul sito.
L'estensione Burp Suite è in grado di trovare XSS riflesso sulla pagina in tempo reale durante la navigazione sul sito web e include alcune funzionalità come:
Dopo l'installazione del plugin, basta iniziare a lavorare con l'applicazione web testata. Ogni volta che viene trovato un riflesso, reflector definisce la gravità e genera un issue di Burp.

Ogni issue di Burp include informazioni dettagliate sul parametro riflesso, come:
Quando viene trovato il riflesso e l'opzione "Aggressive mode" è attivata, reflector controlla quali simboli speciali vengono visualizzati su questa pagina da parametri vulnerabili. Per questa azione, reflector compone richieste aggiuntive per ogni parametro riflesso. Ad esempio, mentre lavoravamo con il sito web elkokc.ml, reflector ha generato un issue con informazioni dettagliate sul riflesso. Ci sono 3 riflessi per il parametro "search" e ciascuno di essi passa simboli speciali. A causa della possibilità di visualizzare caratteri speciali, la gravità dell'issue è contrassegnata come alta. Ogni volta che viene trovato un riflesso, reflector definisce la gravità e genera un issue di Burp.
Nella modalità "Check context", reflector non solo mostra i caratteri speciali che vengono riflessi nella pagina, ma individua anche un carattere che consente di rompere la sintassi nel codice della pagina. Ad esempio, puoi vedere la risposta del server tramite l'estensione reflector. Il parametro "search" è stato inviato con un payload - p@y<"'p@y. Di conseguenza, è stato riflesso più volte in contesti diversi.

Nelle informazioni dell'issue è contrassegnato come:

Navigazione tramite i pulsanti freccia nella scheda di risposta.

Inoltre, puoi gestire la whitelist dei Content-Type con cui il plugin reflector dovrebbe funzionare. Ma se utilizzerai altri tipi oltre a text/html, questo può portare a rallentamenti nel lavoro.

Compilato con JDK 1.7
Esempio:
javac.exe -d build src/burp/*.java
jar.exe cf plugin.jar -C build burp