Extensão do Burp Suite para detecção automatizada e exploração de vulnerabilidades de contrabando de requisições HTTP, suportando ataques de dessincronização HTTP/1.1 e downgrade de HTTP/2 com detecção de discrepância de parser.
Esta extensão do Burp Suite detecta e explora automaticamente vulnerabilidades de HTTP Request Smuggling usando técnicas avançadas de dessincronização desenvolvidas pelo pesquisador da PortSwigger, James Kettle. Ela suporta varreduras abrangentes para vulnerabilidades de desync em HTTP/1.1 e downgrade de HTTP/2, desyncs do lado do cliente e ataques de estado de conexão.
A versão 3.0 foi lançada em 2025 e adiciona detecção de discrepância de analisadores (parser), que contorna defesas generalizadas contra desync e a torna significativamente mais eficaz. Para mais informações sobre isso, consulte o whitepaper HTTP/1.1 Must Die: The Desync Endgame.
É totalmente compatível com as edições Burp Suite DAST, Professional e Community. As edições Pro e Community possuem um "modo de pesquisa" para explorar técnicas inovadoras, e a integração com DAST é útil se você deseja que varreduras recorrentes sinalizem novas ameaças assim que forem lançadas.
A maneira mais fácil de instalar isso é no Burp Suite, através de Extender -> BApp Store.
Se preferir carregar o jar manualmente, no Burp Suite (Community ou Pro), use Extender -> Extensions -> Add para carregar build/libs/http-request-smuggler-all.jar
Turbo Intruder é uma dependência deste projeto; adicione-o à raiz da árvore de fonte como turbo-intruder-all.jar
Compile usando:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Pegue a saída de build/libs/desynchronize-all.jar
Clique com o botão direito em uma requisição e clique em Launch Smuggle probe, depois observe o Organizer e o painel de saída da extensão em Extender->Extensions->HTTP Request Smuggler
Se você estiver usando Burp Pro, quaisquer descobertas também serão reportadas como problemas de varredura.
Se você clicar com o botão direito em uma requisição que usa codificação chunked, verá outra opção marcada como Launch Smuggle attack. Isso abrirá uma janela do Turbo Intruder na qual você pode tentar vários ataques editando a variável prefix.
Para uso mais avançado, assista ao vídeo.
Lançamos uma coleção de laboratórios online gratuitos para praticar. Veja como usar a ferramenta para resolver o primeiro laboratório - HTTP request smuggling, basic CL.TE vulnerability:
Extender->BApp store para instalar a extensão 'HTTP Request Smuggler'.Alterando a variável 'prefix' no passo 7, você pode resolver todos os laboratórios e praticamente todos os cenários do mundo real.