Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
reflector — Plugin Burp in grado di trovare XSS riflesso sulla pagina in tempo reale durante la navigazione sul sito. | Kitploit
Strumenti/GitHubGitHub/elkokc/reflector
Scanner di VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration Testing
GitHubelkokc/reflector

reflector

Plugin Burp in grado di trovare XSS riflesso sulla pagina in tempo reale durante la navigazione sul sito.

Vedi Repository
1.2k1735 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

reflector

Descrizione

L'estensione Burp Suite è in grado di trovare XSS riflesso sulla pagina in tempo reale durante la navigazione sul sito web e include alcune funzionalità come:

  • Evidenziazione del riflesso nella scheda di risposta.
  • Test di quali simboli sono consentiti in questo riflesso.
  • Analisi del contesto del riflesso.
  • Whitelist dei Content-Type.

Come usare

Dopo l'installazione del plugin, basta iniziare a lavorare con l'applicazione web testata. Ogni volta che viene trovato un riflesso, reflector definisce la gravità e genera un issue di Burp. reflector usage

Ogni issue di Burp include informazioni dettagliate sul parametro riflesso, come:

  • Simboli consentiti in questo riflesso.
  • Evidenziazione del valore del riflesso nella risposta.
  • Analisi del contesto del riflesso.

Analisi dei simboli consentiti

reflector usage Quando viene trovato il riflesso e l'opzione "Aggressive mode" è attivata, reflector controlla quali simboli speciali vengono visualizzati su questa pagina da parametri vulnerabili. Per questa azione, reflector compone richieste aggiuntive per ogni parametro riflesso. Ad esempio, mentre lavoravamo con il sito web elkokc.ml, reflector ha generato un issue con informazioni dettagliate sul riflesso. Ci sono 3 riflessi per il parametro "search" e ciascuno di essi passa simboli speciali. A causa della possibilità di visualizzare caratteri speciali, la gravità dell'issue è contrassegnata come alta. Ogni volta che viene trovato un riflesso, reflector definisce la gravità e genera un issue di Burp.

Analisi del contesto

Nella modalità "Check context", reflector non solo mostra i caratteri speciali che vengono riflessi nella pagina, ma individua anche un carattere che consente di rompere la sintassi nel codice della pagina. Ad esempio, puoi vedere la risposta del server tramite l'estensione reflector. Il parametro "search" è stato inviato con un payload - p@y<"'p@y. Di conseguenza, è stato riflesso più volte in contesti diversi.

  • Riflesso con i seguenti caratteri - ',", < e il doppio apice consentono di uscire da questo contesto e scrivere codice HTML.
  • Riflesso con i seguenti caratteri - ", < e la parentesi consentono di iniettare tag HTML.
  • Riflesso con i seguenti caratteri - ',", < e l'apice singolo consentono di uscire dal contesto di una variabile JS e scrivere codice dannoso.

reflector usage

Nelle informazioni dell'issue è contrassegnato come:

  • Context char - carattere che consente di rompere la sintassi.
  • Other chars - altri caratteri che vengono riflessi senza contesto. reflector usage

Navigazione del riflesso

Navigazione tramite i pulsanti freccia nella scheda di risposta. reflector usage

Impostazioni

  • Solo scope - consente a reflector di funzionare solo con i siti web aggiunti allo scope.
  • Modalità aggressiva - reflector genera una richiesta aggiuntiva con un payload di test.
  • Controllo contesto - attiva la modalità di controllo del contesto.

Inoltre, puoi gestire la whitelist dei Content-Type con cui il plugin reflector dovrebbe funzionare. Ma se utilizzerai altri tipi oltre a text/html, questo può portare a rallentamenti nel lavoro. reflector usage

Come compilare

Compilato con JDK 1.7

Esempio:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Autori

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Scarica lo strumento