Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
reflector — Плагин для Burp, способный находить отражённый XSS на странице в реальном времени во время просмотра сайта. | Kitploit
Инструменты/GitHubGitHub/elkokc/reflector
Сканеры уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubelkokc/reflector

reflector

Плагин для Burp, способный находить отражённый XSS на странице в реальном времени во время просмотра сайта.

Репозиторий
1.2k1735 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

reflector

Описание

Расширение Burp Suite позволяет находить отражённые XSS на странице в реальном времени во время просмотра веб-сайта и включает следующие возможности:

  • Подсветка отражения на вкладке ответа.
  • Проверка, какие символы разрешены в этом отражении.
  • Анализ контекста отражения.
  • Белый список Content-Type.

Как использовать

После установки плагина вам просто нужно начать работу с тестируемым веб-приложением. Каждый раз, когда находится отражение, reflector определяет серьёзность и создаёт проблему в Burp. reflector usage

Каждая проблема Burp включает подробную информацию об отражённом параметре, такую как:

  • Символы, разрешённые в этом отражении.
  • Подсветка значения отражения в ответе.
  • Анализ контекста отражения.

Анализ разрешённых символов

reflector usage Когда отражение найдено и опция «Агрессивный режим» активирована, reflector проверяет, какие из специальных символов отображаются на этой странице из уязвимых параметров. Для этого reflector составляет дополнительные запросы для каждого отражённого параметра. Например, при работе с веб-сайтом elkokc.ml reflector создал проблему с подробной информацией об отражении. Есть 3 отражения для параметра «search», и каждое из них пропускает специальные символы. Из-за возможности отображения специальных символов серьёзность проблемы помечена как высокая. Каждый раз, когда находится отражение, reflector определяет серьёзность и создаёт проблему в Burp.

Анализ контекста

В режиме «Проверка контекста» reflector не только показывает специальные символы, которые отражаются на страницу, но также определяет символ, который позволяет сломать синтаксис в коде страницы. В примере вы можете увидеть ответ сервера через расширение reflector. Параметр «search» был отправлен с нагрузкой — p@y<"'p@y. В результате он отразился несколько раз в разных контекстах.

  • Отражение с символами — ',", < и двойная кавычка позволяют выйти из этого контекста и написать HTML-код.
  • Отражение с символами — ", < и скобка позволяют внедрять HTML-теги.
  • Отражение с символами — ',", < и одинарная кавычка позволяют выйти из контекста JS-переменной и написать вредоносный код.

reflector usage

В информации о проблеме это отмечено как:

  • Контекстный символ — символ, который позволяет сломать синтаксис.
  • Другие символы — остальные символы, которые отражаются без контекста. reflector usage

Навигация по отражениям

Навигация с помощью кнопок со стрелками на вкладке ответа. reflector usage

Настройки

  • Только область видимости — разрешить reflector работать только с веб-сайтами, добавленными в область видимости.
  • Агрессивный режим — reflector генерирует дополнительный запрос с тестовой нагрузкой.
  • Проверка контекста — активирует режим проверки контекста.

Кроме того, вы можете управлять белым списком Content-Type, с которыми должен работать плагин reflector. Но если вы будете использовать другие типы, кроме text/html, это может привести к замедлению работы. reflector usage

Как скомпилировать

Скомпилировано с помощью JDK 1.7

Пример:

  • javac.exe -d build src/burp/*.java

  • jar.exe cf plugin.jar -C build burp

Авторы

  • Shvetsov Alexandr (GitHub: shvetsovalex)
  • Dimitrenko Egor (GitHub: elkokc)
Скачать инструмент