Estensione per Burp Suite per il rilevamento e lo sfruttamento automatizzato delle vulnerabilità di contrabbando di richieste HTTP, con supporto per attacchi desync HTTP/1.1 e HTTP/2-downgrade e rilevamento di discrepanze del parser.
Questa estensione di Burp Suite rileva e sfrutta automaticamente le vulnerabilità di HTTP Request Smuggling utilizzando tecniche avanzate di desincronizzazione sviluppate dal ricercatore di PortSwigger James Kettle. Supporta la scansione completa per vulnerabilità desync HTTP/1.1 e HTTP/2-downgrade, desync lato client e attacchi allo stato della connessione.
La versione 3.0 è uscita nel 2025 e aggiunge il rilevamento delle discrepanze di parsing, che bypassa le diffuse difese desync e la rende significativamente più efficace. Per ulteriori informazioni, consulta il whitepaper HTTP/1.1 Must Die: The Desync Endgame.
È completamente compatibile con le edizioni Burp Suite DAST, Professional e Community. Le edizioni Pro e Community dispongono di una "research mode" per esplorare tecniche innovative, e l'integrazione DAST è utile se desideri che scansioni ricorrenti segnalino nuove minacce non appena vengono rilasciate.
Il modo più semplice per installarlo è in Burp Suite, tramite Extender -> BApp Store.
Se preferisci caricare il jar manualmente, in Burp Suite (community o pro), usa Extender -> Extensions -> Add per caricare build/libs/http-request-smuggler-all.jar
Turbo Intruder è una dipendenza di questo progetto, aggiungilo alla radice di questo albero sorgente come turbo-intruder-all.jar
Compila usando:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Prendi l'output da build/libs/desynchronize-all.jar
Fai clic destro su una richiesta e clicca su Launch Smuggle probe, poi osserva l'Organizer e il pannello di output dell'estensione sotto Extender->Extensions->HTTP Request Smuggler
Se stai usando Burp Pro, eventuali risultati verranno segnalati anche come problemi di scansione.
Se fai clic destro su una richiesta che utilizza la codifica chunked, vedrai un'altra opzione denominata Launch Smuggle attack. Questa aprirà una finestra Turbo Intruder in cui puoi provare vari attacchi modificando la variabile prefix.
Per un uso più avanzato, guarda il video.
Abbiamo rilasciato una raccolta di laboratori online gratuiti per esercitarsi. Ecco come usare lo strumento per risolvere il primo laboratorio - HTTP request smuggling, vulnerabilità CL.TE di base:
Modificando la variabile 'prefix' al passaggio 7, puoi risolvere tutti i laboratori e praticamente ogni scenario reale.