🍾 #web #enumeration #offense #инструменты
➡️Сравнение 3 инструментов для обнаружения HTTP Request Smuggling, в том числе — в рамках лабораторий Web Security Academy от PortSwigger:
Всё потому что попался под руку инструмент smugglex — написан на Rust, тестирует веб-приложения на предмет возможности проведения CL.TE, TE.CL, TE.TE, H2C & H2 атак;
🧩 PortSwigger/http-request-smuggler
➖ Бесплатное расширение для BurpSuite;
➖ Доступна тонкая настройка сканирования;
➖ Результаты анализируешь сам☹️
🧩 defparam/smuggler
➖ Python-скрипт;
➖ Возможна собственная конфигурация;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 12 / 22 лаб;
git clone https://github.com/defparam/smuggler.git
cd smuggler
python3 smuggler.py -u https://█████.web-security-academy.net
🧩 hahwul/smugglex
➖ CLI на Rust;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 16 / 22 лаб;
➖ Превзошёл smuggler в:
▪️CL.0 request smuggling
▪️Client-side desync
▪️Server-side pause-based request smuggling
▪️HTTP request smuggling, obfuscating the TE header
brew install hahwul/smugglex/smugglex
smugglex https://█████.web-security-academy.net
⬜➖⬜➖⬜➖
➡️Если захочется поднять лабораторию, где можно посмотреть на то, как разные HTTP-серверы (36 шт.) / HTTP-прокси (14 шт.) интерпретируют одни и те же запросы — есть HTTP Garden:
🧩 narfindustries/http-garden
1️⃣ Запуск серверов➕прокси:
./garden.sh start --build gunicorn nginx squid
2️⃣ Запуск UI для взаимодействия:
./garden.sh repl
3️⃣ Отправка запросов:
garden> payload 'GET / HTTP/1.1\r\nHOST: a\r\n\r\n' | transduce squid | fanout | grid
⬜➖⬜➖⬜➖
🔖 ‟Beware the false false-positive: how to distinguish HTTP pipelining from request smuggling” (James Kettle)
💻 github.com/PortSwigger/.../SmugglingOrPipelining.bambda
@HaHacking 🐇
➡️Сравнение 3 инструментов для обнаружения HTTP Request Smuggling, в том числе — в рамках лабораторий Web Security Academy от PortSwigger:
Всё потому что попался под руку инструмент smugglex — написан на Rust, тестирует веб-приложения на предмет возможности проведения CL.TE, TE.CL, TE.TE, H2C & H2 атак;
🧩 PortSwigger/http-request-smuggler
➖ Бесплатное расширение для BurpSuite;
➖ Доступна тонкая настройка сканирования;
➖ Результаты анализируешь сам☹️
🧩 defparam/smuggler
➖ Python-скрипт;
➖ Возможна собственная конфигурация;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 12 / 22 лаб;
git clone https://github.com/defparam/smuggler.git
cd smuggler
python3 smuggler.py -u https://█████.web-security-academy.net
🧩 hahwul/smugglex
➖ CLI на Rust;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 16 / 22 лаб;
➖ Превзошёл smuggler в:
▪️CL.0 request smuggling
▪️Client-side desync
▪️Server-side pause-based request smuggling
▪️HTTP request smuggling, obfuscating the TE header
brew install hahwul/smugglex/smugglex
smugglex https://█████.web-security-academy.net
⬜➖⬜➖⬜➖
➡️Если захочется поднять лабораторию, где можно посмотреть на то, как разные HTTP-серверы (36 шт.) / HTTP-прокси (14 шт.) интерпретируют одни и те же запросы — есть HTTP Garden:
🧩 narfindustries/http-garden
1️⃣ Запуск серверов➕прокси:
./garden.sh start --build gunicorn nginx squid
2️⃣ Запуск UI для взаимодействия:
./garden.sh repl
3️⃣ Отправка запросов:
garden> payload 'GET / HTTP/1.1\r\nHOST: a\r\n\r\n' | transduce squid | fanout | grid
⬜➖⬜➖⬜➖
🔖 ‟Beware the false false-positive: how to distinguish HTTP pipelining from request smuggling” (James Kettle)
💻 github.com/PortSwigger/.../SmugglingOrPipelining.bambda
@HaHacking 🐇