Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
http-request-smuggler — Extensão do Burp Suite para detecção automatizada e exploração de vulnerabilidades de contrabando de requisições HTTP, suportando ataques de dessincronização HTTP/1.1 e downgrade de HTTP/2 com detecção de discrepância de parser. | Kitploit
Ferramentas/GitHubGitHub/portswigger/http-request-smuggler
Scanners de VulnerabilidadesAnálise Dinâmica (Sandboxing)Exploração de Aplicações WebBypass de WAFSegurança WebTestes de PenetraçãoTop em Bypass de WAF nº6
GitHubportswigger/http-request-smuggler

http-request-smuggler

Extensão do Burp Suite para detecção automatizada e exploração de vulnerabilidades de contrabando de requisições HTTP, suportando ataques de dessincronização HTTP/1.1 e downgrade de HTTP/2 com detecção de discrepância de parser.

Ver RepositórioSite
1.2k12810há 27 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

HTTP Request Smuggler

Esta extensão do Burp Suite detecta e explora automaticamente vulnerabilidades de HTTP Request Smuggling usando técnicas avançadas de dessincronização desenvolvidas pelo pesquisador da PortSwigger, James Kettle. Ela suporta varreduras abrangentes para vulnerabilidades de desync em HTTP/1.1 e downgrade de HTTP/2, desyncs do lado do cliente e ataques de estado de conexão.

A versão 3.0 foi lançada em 2025 e adiciona detecção de discrepância de analisadores (parser), que contorna defesas generalizadas contra desync e a torna significativamente mais eficaz. Para mais informações sobre isso, consulte o whitepaper HTTP/1.1 Must Die: The Desync Endgame.

É totalmente compatível com as edições Burp Suite DAST, Professional e Community. As edições Pro e Community possuem um "modo de pesquisa" para explorar técnicas inovadoras, e a integração com DAST é útil se você deseja que varreduras recorrentes sinalizem novas ameaças assim que forem lançadas.

Funcionalidades

  • Detecção baseada na identificação da causa raiz das discrepâncias subjacentes de análise (parsing), que é significativamente mais confiável e resistente a particularidades específicas do alvo.
  • Muitas técnicas de permutação para contornar diferentes configurações de servidor
  • Detecção de desync HTTP/1.1 CL.TE e TE.CL com confirmação baseada em tempo limite (timeout)
  • Smuggling de requisições HTTP/2 incluindo ataques de tunelamento e injeção de cabeçalhos
  • Detecção de desync no lado do cliente para ataques baseados em navegador
  • Detecção de vulnerabilidades de smuggling e remoção de cabeçalhos
  • Manipulação de estado de conexão e técnicas de desync baseadas em pausa
  • Geração automatizada de exploração com integração ao Turbo Intruder
  • Redução de falsos positivos por meio de múltiplas técnicas de validação

Instalação

A maneira mais fácil de instalar isso é no Burp Suite, através de Extender -> BApp Store.

Se preferir carregar o jar manualmente, no Burp Suite (Community ou Pro), use Extender -> Extensions -> Add para carregar build/libs/http-request-smuggler-all.jar

Compilar

Turbo Intruder é uma dependência deste projeto; adicione-o à raiz da árvore de fonte como turbo-intruder-all.jar

Compile usando:

Linux: ./gradlew build fatjar

Windows: gradlew.bat build fatjar

Pegue a saída de build/libs/desynchronize-all.jar

Uso

Clique com o botão direito em uma requisição e clique em Launch Smuggle probe, depois observe o Organizer e o painel de saída da extensão em Extender->Extensions->HTTP Request Smuggler

Se você estiver usando Burp Pro, quaisquer descobertas também serão reportadas como problemas de varredura.

Se você clicar com o botão direito em uma requisição que usa codificação chunked, verá outra opção marcada como Launch Smuggle attack. Isso abrirá uma janela do Turbo Intruder na qual você pode tentar vários ataques editando a variável prefix.

Para uso mais avançado, assista ao vídeo.

Prática

Lançamos uma coleção de laboratórios online gratuitos para praticar. Veja como usar a ferramenta para resolver o primeiro laboratório - HTTP request smuggling, basic CL.TE vulnerability:

  1. Use a aba Extender->BApp store para instalar a extensão 'HTTP Request Smuggler'.
  2. Carregue a página inicial do laboratório, encontre a requisição no histórico do proxy, clique com o botão direito e selecione 'Launch smuggle probe', depois clique em 'OK'.
  3. Aguarde a conclusão da sonda, indicada por 'Completed 1 of 1' aparecendo na aba de saída da extensão.
  4. Se você estiver usando Burp Suite Pro, encontre a vulnerabilidade reportada no painel e abra a primeira requisição anexada.
  5. Se você estiver usando Burp Suite Community, copie a requisição da aba de saída e cole no repeater, depois preencha os detalhes de 'Target' no canto superior direito.
  6. Clique com o botão direito na requisição e selecione 'Smuggle attack (CL.TE)'.
  7. Altere o valor da variável 'prefix' para 'G', depois clique em 'Attack' e confirme que uma resposta diz 'Unrecognised method GPOST'.

Alterando a variável 'prefix' no passo 7, você pode resolver todos os laboratórios e praticamente todos os cenários do mundo real.

Baixar ferramenta