ProfessionalCommunity Edition
Burp Suite bilan aks etgan kiritishni aniqlash
Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 1 daqiqa
Aks etuvchi kiritma (reflected input) — bu ma'lumot so'rovdan nusxalanib, ilovaning bevosita javobiga qaytarilishi. Bu bir qator zaifliklar, jumladan aks etuvchi cross-site scripting (XSS) uchun zaruriy shartdir. Aks etuvchi kiritmani sinash uchun Burp'dan foydalanishingiz mumkin:
- Professional Aks etuvchi kiritmani avtomatik belgilash uchun Burp Scanner'dan foydalaning.
- Aks etuvchi kiritmani qo'lda aniqlash uchun Burp Repeater'dan foydalaning.
Qadamlar
Quyidagi jarayonlarni Hech narsa kodlanmagan HTML kontekstidagi aks etuvchi XSS labi yordamida kuzatib borishingiz mumkin.
Aks etuvchi kiritmalarni skanerlash
Agar Burp Suite Professional'dan foydalanayotgan bo'lsangiz, aks etuvchi kiritmani sinash uchun Burp Scanner'dan foydalanishingiz mumkin:
- O'rganmoqchi bo'lgan so'rovni aniqlang.
- Proxy > HTTP history bo'limida so'rov ustida sichqonchaning o'ng tugmasini bosing va Do active scan bandini tanlang. Burp Scanner so'rovni auditdan o'tkazadi.
- Burp Scanner belgilagan aks etuvchi kiritmalarni aniqlash uchun Dashboard dagi Issues yorlig'ini ko'rib chiqing.
Aks etuvchi kiritmani qo'lda aniqlash
- Proxy > HTTP history bo'limida tekshirmoqchi bo'lgan xabarni sichqonchaning o'ng tugmasi bilan bosing va Send to Repeater bandini tanlang.
- Parametr qiymatini oson tanib olinadigan noyob satr bilan almashtiring. Masalan,
xsstest. - Send tugmasini bosing.
- Javobni ko'rib chiqing. Noyob satr javobda aks etganini aniqlash uchun matn muharririning qidiruv funksiyasidan foydalaning.
- So'rovdagi har bir parametrni sinash uchun 2-4-qadamlarni takrorlang.
Keyingi qadamlar
Aks etuvchi kiritmani aniqlaganingizdan so'ng, quyidagi kabi zaifliklarni sinash uchun so'rovni yanada chuqurroq tekshirishingiz mumkin:
- Cross-site scripting
- Client-side template injection
- Server-side template injection
- Kiritmani o'zgartirishlar (input transformations)