
Burp Suite용 더 유용한 CSRF PoC 생성기
LazyCSRF는 Burp Suite에서 실행되는 더 유용한 CSRF PoC 생성기입니다.
LazyCSRF 개발을 시작할 당시, 저는 Burp Professional에 내장된 CSRF PoC 생성기가 XHR을 사용한 PoC를 생성할 수 없고 PUT 요청 등을 지원하지 않는다고 잘못 생각했습니다. 여전히 Burp 내장 CSRF PoC 생성기에 불만이 있지만, 현재 요구 사항을 충족하기에 충분하다고 생각합니다. 이제 다른 매력적인 주제가 있기 때문에 유지보수를 마무리하려 합니다. 시간이 나면 다시 유지보수를 할 예정입니다.
Burp Suite는 HTTP 프록시 도구로, 웹 애플리케이션 보안 테스트를 위한 사실상의 표준 도구입니다.
제가 Burp Suite에서 가장 좋아하는 기능은 CSRF PoC 생성입니다.
하지만 요청 내용을 자동으로 판단하는 기능이 제대로 작동하지 않아, JSON을 매개변수로 사용하거나 PUT 요청과 같이 form으로 표현할 수 없는 PoC에 대해서도 form을 사용하여 PoC를 생성하려고 합니다.
또한 Burp Suite 자체에서 표시할 수 있는 멀티바이트 문자가 생성된 CSRF PoC에서 깨지는 경우가 많습니다.
이것이 LazyCSRF를 만든 동기입니다.
아래 이미지는 Burp의 CSRF PoC 생성기와 LazyCSRF 간의 멀티바이트 문자 표시 차이를 보여줍니다. LazyCSRF는 멀티바이트 문자를 깨지 않고 CSRF PoC를 생성할 수 있습니다. 이는 Burp Suite 상에서 문자가 깨지지 않은 경우에만 해당됩니다.

JAR 파일을 GitHub Releases에서 다운로드하세요.
Burp Suite에서 Extender 탭의 Extensions 탭으로 이동하여 새 확장 기능을 추가합니다.
확장 유형을 Java로 선택하고 JAR 파일의 위치를 지정합니다.
Burp Suite에서 마우스 오른쪽 버튼을 클릭하여 열리는 메뉴에서 Extensions->LazyCSRF->Generate CSRF PoC By LazyCSRF를 선택하면 CSRF PoC를 생성할 수 있습니다.

IntelliJ IDEA를 사용하는 경우, Build -> Build Artifacts -> LazyCSRF:jar -> Build 순서로 빌드할 수 있습니다.
Maven으로 빌드할 수 있습니다.
$ mvn install
MIT License
Copyright (C) 2021 tkmru