Расширение Burp Suite для автоматического обнаружения и эксплуатации уязвимостей контрабанды HTTP-запросов, поддерживающее HTTP/1.1 и атаки десинхронизации при понижении версии HTTP/2 с обнаружением несоответствий парсера.
Это расширение Burp Suite автоматически обнаруживает и эксплуатирует уязвимости HTTP Request Smuggling с использованием продвинутых техник десинхронизации, разработанных исследователем PortSwigger Джеймсом Кеттлом. Оно поддерживает комплексное сканирование уязвимостей десинхронизации для HTTP/1.1 и HTTP/2-downgrade, клиентских десинхронизаций и атак на состояние соединения.
Версия 3.0 вышла в 2025 году и добавляет обнаружение расхождений в парсерах, что обходит широко распространённые защиты от десинхронизации и делает её значительно эффективнее. Для получения дополнительной информации по этому вопросу обратитесь к техническому документу HTTP/1.1 Must Die: The Desync Endgame.
Он полностью совместим с Burp Suite DAST, Professional и Community. В версиях Pro и Community есть "режим исследования" для изучения новых техник, а интеграция с DAST полезна, если вы хотите, чтобы регулярные сканирования отмечали новые угрозы сразу после их появления.
Самый простой способ установки — через Burp Suite, Extender -> BApp Store.
Если вы предпочитаете загрузить jar вручную, в Burp Suite (Community или Pro) используйте Extender -> Extensions -> Add, чтобы загрузить build/libs/http-request-smuggler-all.jar
Turbo Intruder является зависимостью этого проекта, добавьте его в корень исходного дерева как turbo-intruder-all.jar
Сборка с помощью:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
Возьмите результат из build/libs/desynchronize-all.jar
Щелкните правой кнопкой мыши по запросу и выберите Launch Smuggle probe, затем наблюдайте за Organizer и панелью вывода расширения в Extender->Extensions->HTTP Request Smuggler
Если вы используете Burp Pro, любые находки также будут сообщены как проблемы сканирования.
Если щелкнуть правой кнопкой мыши по запросу, использующему chunked encoding, вы увидите еще одну опцию Launch Smuggle attack. Она откроет окно Turbo Intruder, в котором можно попробовать различные атаки, редактируя переменную prefix.
Для более продвинутого использования посмотрите видео.
Мы выпустили набор бесплатных онлайн-лабораторий для практики. Вот как использовать инструмент для решения первой лабораторной работы — HTTP request smuggling, basic CL.TE vulnerability:
Изменяя переменную 'prefix' на шаге 7, вы можете решить все лабораторные работы и практически любой реальный сценарий.