这个扩展用于识别隐藏的、未链接的参数。它对发现Web缓存投毒漏洞特别有用。
它结合了Backslash Powered Scanner的高级差异分析逻辑与二分查找技术,每个请求最多猜测65,000个参数名。 参数名来自精心策划的内置单词列表,同时还会从所有范围内的流量中收集额外的单词。
使用方法:在Burp中右键点击一个请求,然后选择"Guess (cookies|headers|params)"。 如果您使用的是Burp Suite Pro,识别出的参数将作为扫描问题报告。如果没有,您可以在Extender->Extensions->Param Miner->Output下找到它们列出。
您也可以同时对多个选中的请求发起猜测攻击——这将使用线程池,因此如果您愿意,可以安全地用于数千个请求。 或者,您可以启用对所有范围内流量的自动挖掘。请注意,该工具设计为高度可扩展,但可能需要调整以避免性能问题。
更多信息,请参考白皮书:
2020: https://portswigger.net/research/web-cache-entanglement
2018: https://portswigger.net/research/practical-web-cache-poisoning
代码可以在 https://github.com/portswigger/param-miner 找到。
如果您想限速攻击,请使用Distribute Damage扩展。
欢迎贡献和功能请求。
Web缓存缠绕更新
以下视频展示了使用Rack::Cache在演示站点中发现fat GET缓存投毒漏洞的新功能
另一个针对真实站点的视频即将推出——我正在等待目标打补丁。
1.21 2020-09-02
1.20 2020-08-05
1.07 2018-12-06
1.06 2018-10-10
1.03 2018-08-09
此扩展需要Burp Suite 2021.9或更高版本。安装方法:只需使用Burp中的BApps选项卡即可。
Linux: ./gradlew build fatjar
Windows: gradlew.bat build fatjar
获取输出文件:build/libs/param-miner-all.jar