logo
ProfessionalCommunity Edition

Burp Suite bilan aks etgan XSS ni qo'lda test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Reflected cross-site scripting (yoki XSS) ilova HTTP so'rovda ma'lumot qabul qilib, uni darhol qaytariladigan javobga xavfli tarzda kiritganda yuzaga keladi.

Burp Scanner reflected XSS'ni aniqlay olsa-da, ilovalarni reflected XSS bo'yicha Burp Repeater yordamida qo'lda ham sinovdan o'tkazishingiz mumkin. Burp Repeater HTTP so'rovlarini to'g'ridan-to'g'ri o'zgartirish imkonini beradi, bu esa qaytarilgan kiritma server tomonida yetarlicha tozalangan yoki filtrlanganini tekshirishni osonlashtiradi.

Boshlashdan oldin

Kiritmani qaytaradigan so'rovni aniqlang. Qo'shimcha ma'lumot uchun Qaytarilgan kiritmani aniqlash sahifasiga qarang.

Qadamlar

Quyidagi qadamlarni Hech narsa kodlanmagan HTML kontekstiga reflected XSS nomli Web Security Academy laboratoriyasida bajarib borishingiz mumkin.

Burp Repeater'da reflected XSS'ni sinovdan o'tkazish uchun:

  1. Qaytarilgan kiritmaning joylashuvi va kiritma qaytarilayotgan kontekstga e'tibor bering. Masalan, laboratoriyada kiritma HTML <h1> elementi ichida qaytariladi. Bu hujum qurish uchun ishlatishingiz mumkin bo'lgan potensial XSS vektorlariga ta'sir qiladi.
  2. Javob panelida > Auto scroll when text changes'ni tanlang.
  3. Kanareykani XSS proof of concept hujumiga o'zgartiring. Masalan, kanareyka satrini alert(1) bilan almashtirib, alert() funksiyasidan foydalanishingiz mumkin.
  4. Proof of concept so'rovini yuboring. Burp Repeater yangi va asl javoblar o'rtasidagi har qanday o'zgarishlarni ajratib ko'rsatadi.
  5. Zarur bo'lsa, javobda qaytariladigan proof of concept'ni topgunga qadar 3 va 4-qadamlarni takrorlang.
  6. So'rovni o'ng tugma bilan bosing va Show response in browser'ni tanlang. Burp Suite URL'ni o'z ichiga olgan oynani ko'rsatadi.
  7. Proof of concept muvaffaqiyatli ishlaganini ko'rish uchun bu URL'ni nusxalab, brauzeringizga joylashtiring.

Aloqador sahifalar

Ushbu maqola foydali bo'ldimi?