LazyCSRF 是一个运行在 Burp Suite 上的更有用的 CSRF PoC 生成器。
当开始开发 lazyCSRF 时,我错误地认为 Burp Professional 内置的 CSRF PoC 生成器无法使用 XHR 生成 PoC,且不支持 PUT 请求等。我仍然对 Burp 内置的 CSRF PoC 生成器不满意,但我认为它现在足以满足需求。由于我有其他有吸引力的主题,我打算现在结束维护。等有空时我会再次进行维护。
Burp Suite 是一个拦截 HTTP 代理,是进行 Web 应用程序安全测试的事实标准工具。我最喜欢 Burp Suite 的功能是 Generate CSRF PoC。然而,自动确定请求内容的功能存在缺陷,即使对于无法用 form 表示的 PoC(例如使用 JSON 作为参数或 PUT 请求的情况),它也会尝试使用 form 生成 PoC。此外,在 Burp Suite 本身中可以正常显示的多字节字符,在生成的 CSRF PoC 中经常出现乱码。这些就是创建 LazyCSRF 的动机。
下图显示了 Burp 的 CSRF PoC 生成器与 LazyCSRF 在多字节字符显示上的差异。LazyCSRF 可以生成 CSRF PoC,而不会导致多字节字符乱码。前提是这些字符在 Burp Suite 上本身没有乱码。

从 GitHub Releases 下载 JAR 文件。在 Burp Suite 中,转到 Extender 选项卡下的 Extensions 标签页,添加一个新扩展。选择扩展类型 Java,并指定 JAR 文件的位置。
你可以通过在 Burp Suite 上右键单击打开的菜单中选择 Extensions -> LazyCSRF -> Generate CSRF PoC By LazyCSRF 来生成 CSRF PoC。

如果你使用 IntelliJ IDEA,可以按照 Build -> Build Artifacts -> LazyCSRF:jar -> Build 来构建。
你可以使用 maven 构建。
$ mvn install
MIT License
Copyright (C) 2021 tkmru