
Более полезный генератор CSRF PoC для Burp Suite
LazyCSRF — это более полезный генератор CSRF PoC, работающий на Burp Suite.
Когда я начинал разработку lazyCSRF, я ошибочно полагал, что встроенный в Burp Professional генератор CSRF PoC не может создавать PoC с использованием XHR и не поддерживает PUT-запросы и т.д. Я до сих пор недоволен встроенным генератором CSRF PoC в Burp, но сейчас он, вероятно, достаточно удовлетворяет потребности. Я планирую завершить поддержку, так как есть другие привлекательные темы. Если появится свободное время, я возобновлю её.
Burp Suite — это перехватывающий HTTP-прокси, де-факто инструмент для тестирования безопасности веб-приложений.
Функция Burp Suite, которая мне нравится больше всего, — это Generate CSRF PoC.
Однако функция автоматического определения содержимого запроса работает некорректно: она пытается сгенерировать PoC с помощью form даже для тех PoC, которые нельзя представить через form, например, когда параметры используют JSON или для PUT-запросов.
Кроме того, многобайтовые символы, корректно отображаемые в самом Burp Suite, часто искажаются в сгенерированном CSRF PoC.
Это и стало мотивацией для создания LazyCSRF.
На следующем изображении показана разница в отображении многобайтовых символов между генератором CSRF PoC в Burp и LazyCSRF. LazyCSRF может генерировать PoC для CSRF без искажения многобайтовых символов. Это верно только в том случае, если символы не искажены в самом Burp Suite.

Скачайте JAR-файл из GitHub Releases.
В Burp Suite перейдите на вкладку Extensions в Extender и добавьте новое расширение.
Выберите тип расширения Java и укажите расположение JAR-файла.
Вы можете сгенерировать CSRF PoC, выбрав Extensions -> LazyCSRF -> Generate CSRF PoC By LazyCSRF в меню, которое открывается правым щелчком мыши в Burp Suite.

Если вы используете IntelliJ IDEA, вы можете собрать проект, выбрав Build -> Build Artifacts -> LazyCSRF:jar -> Build.
Вы можете собрать проект с помощью Maven.
$ mvn install
Лицензия MIT
Copyright (C) 2021 tkmru