该 Burp Suite 扩展程序能够自动检测并利用 HTTP 请求走私 漏洞,采用由 PortSwigger 研究员 James Kettle 开发的高级去同步技术。它支持对 HTTP/1.1 和 HTTP/2 降级去同步漏洞、客户端去同步以及连接状态攻击进行全面扫描。
2025 年发布的 3.0 版本新增了解析器差异检测功能,可绕过广泛部署的去同步防御措施,从而显著提升有效性。有关此功能的更多信息,请参阅白皮书 HTTP/1.1 Must Die: The Desync Endgame。
该工具完全兼容 Burp Suite DAST、Professional 和 Community 版本。Pro 和 Community 版本提供“研究模式”,用于探索新技术;DAST 集成则适用于希望定期扫描并第一时间标记新威胁的场景。
在 Burp Suite 中,最简便的安装方式是通过 Extender -> BApp Store。
如果您希望手动加载 jar 文件,请在 Burp Suite(Community 或 Pro)中使用 Extender -> Extensions -> Add 加载 build/libs/http-request-smuggler-all.jar
Turbo Intruder 是本项目的依赖项,请将其添加至源代码根目录,并命名为 turbo-intruder-all.jar
使用以下命令构建:
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
从 build/libs/desynchronize-all.jar 获取构建产物
右键单击请求,选择 Launch Smuggle probe,然后查看 Organizer 和扩展程序的输出面板(位于 Extender->Extensions->HTTP Request Smuggler)
如果您使用 Burp Pro,任何发现也会作为扫描问题报告。
如果您在使用了分块编码的请求上右键单击,还会看到另一个选项 Launch Smuggle attack。这将打开一个 Turbo Intruder 窗口,您可以通过编辑 prefix 变量尝试各种攻击。
更高级的使用方法,请观看视频。
我们发布了一系列免费在线实验室供您练习。以下是如何使用该工具解决第一个实验室——HTTP request smuggling, basic CL.TE vulnerability 的步骤:
通过更改步骤 7 中的“prefix”变量,您可以解决所有实验室以及几乎所有的真实世界场景。