Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

admin 2023年10月26日02:15:55评论27 views字数 478阅读1分35秒阅读模式
工具介绍
Burp插件,自动化挖掘SSRF,Redirect,Sqli漏洞,自定义匹配参数。

V1.1

添加了请求包响应包匹配选项(基于原请求响应,只有文本正则匹配,不占资源)

Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

内置了未授权,shiro,ak,swagger,建议开两个窗口,一个用来匹配敏感信息,一个用来检测漏洞。

未授权默认未勾选,用法,进入后台后,勾选上,接口点一遍,会自动删除Cookie,看下方的 Modified 有无正常响应,即可迅速找到未授权接口,页面等。

Bug. Type.输出的为添加时的comment,方便定位什么敏感信息

Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

V1.0

1、效果图

低版本burp

Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

高版本burp

Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

2、Config配置

开启插件的同时,选择开启SSRF,Redirect,Sqli模块的按钮,dnslog token等

Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

在Replacements中,可自定义选择匹配的参数,也就是这个漏洞常见的参数点,我也内置了些,自己选择添加删除Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

工具下载

 链接:https://pan.quark.cn/s/5ac89f3676b0

 

原文始发于微信公众号(昊天信安):Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月26日02:15:55
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Burp插件 | 自动化挖掘SSRF,Redirect,Sqli漏洞https://cn-sec.com/archives/2140378.html

发表评论

匿名网友 填写信息