HTTP/2-ga xos hujumlarni amalga oshirish
So'rovni Burp Proxy'da ushlab qolganingizda yoki uni Burp Repeater'ga yuborganingizda, Inspector HTTP/2 sarlavhalari va psevdo-sarlavhalari bilan asosiy so'rovga juda yaqin tarzda ishlash imkonini beradi.
Har bir sarlavha va psevdo-sarlavha Request Headers ostida alohida Name va Value maydonlariga bo'lingan o'z yozuviga ega. Biz sizga haqiqiy ikkilik ko'rinishni ko'rsatmasak-da, bu serverga yuboriladigan ma'lumotning aniq ifodasidir. Buni quyidagi videoda amalda ko'rishingiz mumkin:
Bu ifoda HTTP/1 dan butunlay ajratilgani sababli, zararli so'rovlarni tuzishda HTTP/1 sintaksisining cheklovlariga bog'liq emassiz. Bu sizga ba'zi ilg'or, faqat HTTP/2 ga xos hujumlarni amalga oshirish imkonini beradi.
Masalan, siz quyidagilarni qilishingiz mumkin:
- Sarlavha nomlariga ikki nuqta (:) belgilarini kiritish.
- Metod va yo'l ichiga ixtiyoriy bo'shliqlar yoki yangi qator belgilarini kiritish.
- Sarlavha nomi yoki qiymatining istalgan joyiga yangi qator belgilarini kiritish.
Bu o'zgarishlarning ko'pchiligini Inspector'ning asosiy ko'rinishida sarlavha nomi yoki qiymatini ikki marta bosish orqali kiritishingiz mumkin.
Spetsifikatsiyaga ko'ra, bunday kiritishlar so'rovning server tomonidan rad etilishiga olib kelishi kerak, ammo ba'zi serverlar ularga baribir toqat qiladi. Hozircha Burp bu xatti-harakatdan foydalanish imkonini beruvchi yagona vositadir.
Eslatma
Ushbu o'zgarishlarni qo'llaganingizdan so'ng xabar muharriri so'rovni HTTP/1 sintaksisi yordamida ma'lumot yo'qotmasdan aniq ifodalay olmaydi. Bunday holda so'rov "kettled" deb hisoblanadi.
Sarlavhalarga yangi qator belgilarini kiritish
HTTP/2 sarlavhasi yoki qiymatiga yangi qator belgisini kiritish uchun Inspector'dagi yozuvning o'ng tomonidagi shevron belgisini bosib, sarlavha ichiga kiring. Ushbu ko'rinishda Name yoki Value maydonini tanlab, \r\n ketma-ketligini kiritish uchun Shift + Return tugmalarini bosishingiz mumkin.