Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
reflector — Burpプラグインがサイトを閲覧中にページ上の反射型XSSをリアルタイムで検出できます。 | Kitploit
ツール/GitHubGitHub/elkokc/reflector
脆弱性スキャナーウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubelkokc/reflector

reflector

Burpプラグインがサイトを閲覧中にページ上の反射型XSSをリアルタイムで検出できます。

リポジトリを見る
1.2k1735年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

reflector

説明

Burp Suite拡張機能は、ウェブサイトを閲覧中にリアルタイムでページ上のリフレクション型XSSを検出し、以下のような機能を備えています。

  • レスポンストラブでのリフレクションのハイライト。
  • このリフレクションで許可されているシンボルのテスト。
  • リフレクションコンテキストの分析。
  • Content-Typeホワイトリスト。

使い方

プラグインをインストールした後は、テスト対象のウェブアプリケーションでの作業を開始するだけです。リフレクションが見つかるたびに、reflectorが重大度を定義し、Burp Issueを生成します。 reflector usage

各Burp Issueには、リフレクションされたパラメータに関する詳細情報が含まれます。例:

  • このリフレクションで許可されたシンボル。
  • レスポンス内のリフレクション値のハイライト。
  • リフレクションコンテキストの分析。

許可されたシンボルの分析

reflector usage リフレクションが発見され、"Aggressive mode"オプションが有効になると、reflectorは脆弱なパラメータからこのページに表示される特殊記号をチェックします。このアクションのため、reflectorは各リフレクションパラメータに対して追加のリクエストを構成します。例えば、elkokc.mlウェブサイトで作業中、reflectorはリフレクションに関する詳細情報を含むIssueを生成しました。"search"パラメータに対して3つのリフレクションがあり、それぞれが特殊記号を通過させています。特殊文字の表示が可能であるため、Issueの重大度は高とマークされます。リフレクションが見つかるたびに、reflectorは重大度を定義し、Burp Issueを生成します。

コンテキスト分析

"Check context"モードでは、reflectorはページにリフレクションされた特殊文字を表示するだけでなく、ページコードの構文を破ることができる文字を見つけます。例として、reflector拡張機能によるサーバー応答を見ることができます。パラメータ"search"はペイロードp@y<"'p@yとともに送信されました。結果として、異なるコンテキストで数回リフレクションされました。

  • 次の文字 - ', ", < とダブルクォートにより、このコンテキストを抜けてHTMLコードを記述できます。
  • 次の文字 - ", < と山括弧により、HTMLタグを注入できます。
  • 次の文字 - ', ", < とシングルクォートにより、JS変数コンテキストを抜けて悪質なコードを記述できます。

reflector usage

Issue情報では次のようにマークされます:

  • コンテキスト文字 - 構文を破ることができる文字。
  • その他の文字 - コンテキストなしでリフレクションされたその他の文字。 reflector usage

リフレクションナビゲーション

レスポンストラブの矢印ボタンによるナビゲーション。 reflector usage

設定

  • スコープのみ - リフレクターがスコープに追加されたウェブサイトのみで動作するようにする。
  • アグレッシブモード - リフレクターがテストペイロード付きの追加リクエストを生成する。
  • コンテキストチェック - コンテキストチェックモードを有効にする。

さらに、リフレクタープラグインが動作するContent-Typeのホワイトリストを管理できます。ただし、text/html以外のタイプを使用すると、動作が遅くなる可能性があります。 reflector usage

コンパイル方法

jdk 1.7でコンパイル

例:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

著者

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
ツールをダウンロード