
Um gerador de PoC CSRF mais útil no Burp Suite
LazyCSRF é um gerador de PoC CSRF mais útil que funciona no Burp Suite.
Quando comecei a desenvolver o lazyCSRF, pensei erroneamente que o gerador de PoC CSRF embutido no Burp Professional não conseguia gerar PoC usando XHR e não suportava requisições PUT, etc. Ainda estou insatisfeito com o gerador de PoC CSRF embutido do Burp, mas acho que agora é suficiente para as necessidades. Vou encerrar a manutenção agora porque tenho outros temas atraentes. Farei a manutenção novamente quando tiver algum tempo livre.
Burp Suite é um proxy HTTP de interceptação e é a ferramenta padrão para realizar testes de segurança em aplicações web. A funcionalidade do Burp Suite que mais gosto é Generate CSRF PoC. No entanto, a função para determinar automaticamente o conteúdo da requisição está quebrada, e ela tenta gerar PoC usando form mesmo para PoC que não podem ser representados por form, como casos que usam JSON para parâmetros ou requisições PUT. Além disso, caracteres multibyte que podem ser exibidos no próprio Burp Suite frequentemente são distorcidos no PoC CSRF gerado. Essas foram as motivações para criar o LazyCSRF.
A imagem a seguir mostra a diferença na exibição de caracteres multibyte entre o gerador de PoC CSRF do Burp e o LazyCSRF. O LazyCSRF pode gerar PoC para CSRF sem distorcer caracteres multibyte. Isso só se aplica se os caracteres não estiverem distorcidos no Burp Suite.

Baixe o JAR de GitHub Releases. No Burp Suite, vá para a aba Extensions dentro da aba Extender e adicione uma nova extensão. Selecione o tipo de extensão Java e especifique a localização do JAR.
Você pode gerar um PoC CSRF selecionando Extensions -> LazyCSRF -> Generate CSRF PoC By LazyCSRF no menu que é aberto ao clicar com o botão direito no Burp Suite.

Se você usa IntelliJ IDEA, pode construí-lo seguindo Build -> Build Artifacts -> LazyCSRF:jar -> Build.
Você pode construí-lo com maven.
$ mvn install
Licença MIT
Copyright (C) 2021 tkmru