
Un plugin Burp Extender che prende oggetti AMF deserializzati e li codifica in XML usando la libreria Xtream.
#AMFDSer-ngng
Un plugin Burp Extender che prende gli oggetti AMF deserializzati e li codifica in XML usando la libreria Xtream. Basato sul lavoro originale di Khai Tran, omaggio a https://blog.netspi.com/ AMFDSer-ngng utilizza anche parte del codice sorgente di Jmeter di Kenneth Hill per la deserializzazione AMF personalizzata (https://github.com/steeltomato/jmeter-amf). E la libreria Xtream (http://xstream.codehaus.org/)
Perché? Questa versione corregge un bug per cui la serializzazione non veniva eseguita correttamente. Aggiunge anche la (giusta) capacità di usare lo scanner insieme ad AMF. Ho anche aggiunto la possibilità di usarlo con SQLMap. Copia e incolla l'output di "invia deserializzato a Intruder" in un file, e sqlmap.py -r --proxy "http://burp:port"
In pratica, deserializza, modifica, riserializza, invia e (solo nel caso dello scanner) deserializza tutte le risposte che sembrano oggetti AMF (per consentire a burp di segnalare eventuali stringhe di eccezione, ecc.)
nb. I risultati di scansione contrassegnati come entità XML sono falsi positivi; l'XML che burp inserisce verrà eseguito localmente, questo NON è indicativo di un problema sul server remoto.
##Utilizzo
###1) java -classpath burp.jar;AMFDSer-ngng.jar;xstream-1.4.2.jar burp.StartBurp
saluti