logo
ProfessionalCommunity Edition

Burp Suite bilan directory traversal zaifliklarini test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Directory traversal zaifliklari (fayl yo'li zaifliklari nomi bilan ham tanilgan) hujumchiga ilovani ishga tushirayotgan serverdagi ixtiyoriy fayllarni o'qish imkonini beradi. Bunga ilova kodi va ma'lumotlari, backend tizimlar uchun hisob ma'lumotlari hamda maxfiy operatsion tizim fayllari kirishi mumkin.

Bu zaifliklarni testlash uchun Burp'dan foydalanishingiz mumkin:

  • Professional Mumkin bo'lgan directory traversal zaifliklarini avtomatik belgilash uchun Burp Scanner'dan foydalaning.
  • So'rovga directory traversal fuzz satrlari ro'yxatini kiritish uchun Burp Intruder'dan foydalaning. Bu satrlar serverdagi ixtiyoriy fayllarni o'qish imkonini berishi mumkin.

Qadamlar

Bu jarayonni Web Security Academy'dagi Fayl yo'li traversali, traversal ketma-ketliklari ortiqcha URL-dekodlash bilan olib tashlangan laboratoriyasi yordamida bajarib borishingiz mumkin.

Directory traversal zaifliklarini skanerlash

Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, directory traversal zaifliklarini testlash uchun Burp Scanner'dan foydalanishingiz mumkin:

  1. Proxy > HTTP history bo'limida tekshirmoqchi bo'lgan so'rovni aniqlang.
  2. So'rovni o'ng tugma bilan bosing va Do active scan bandini tanlang. Burp Scanner so'rovni audit qiladi.
  3. Burp Scanner belgilagan directory traversal muammolarini aniqlash uchun Dashboard'dagi Issues ro'yxatini ko'rib chiqing.

Directory traversal zaifliklarini fuzzing qilish

Muqobil ravishda, directory traversal zaifliklarini testlash uchun Burp Intruder'dan foydalanishingiz mumkin. Bu jarayon shuningdek Burp Scanner aniqlagan muammolarni chuqur tekshirish imkonini ham beradi:

  1. Proxy > HTTP history bo'limida tekshirmoqchi bo'lgan so'rovni aniqlang.
  2. So'rovni o'ng tugma bilan bosing va Send to Intruder bandini tanlang.
  3. Intruder ga o'ting.
  4. Testlamoqchi bo'lgan parametrni belgilang va uni payload pozitsiyasi sifatida belgilash uchun Add § tugmasini bosing.
  5. Payloads yon panelida, Payload configuration ostida directory traversal uchun fuzz satrlari ro'yxatini qo'shing:
    1. Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, ichki Fuzzing - path traversal so'zlar ro'yxatini tanlang.
    2. Agar Burp Suite Community Edition'dan foydalanayotgan bo'lsangiz, ro'yxatni qo'lda qo'shing.
  6. Start attack ni bosing. Hujum yangi oynada ishga tushadi. Intruder ro'yxatdagi har bir fuzz satri uchun so'rov yuboradi.
  7. Hujum tugagach, e'tiborga loyiq xatti-harakatlarni topish uchun javoblarni o'rganing. Masalan, uzunligi kattaroq bo'lgan javoblarga qarang. Ular so'ralgan fayldan qaytarilgan ma'lumotlarni o'z ichiga olishi mumkin.

Ushbu maqola foydali bo'ldimi?