logo
ProfessionalCommunity Edition

Burp Suite bilan saqlangan XSS ni test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 3 daqiqa

Saqlanadigan XSS ilova ishonchsiz manbadan ma'lumot olib, o'sha ma'lumotni keyingi HTTP javoblariga xavfsiz bo'lmagan tarzda kiritganda yuzaga keladi. Saqlanadigan XSS hujumida tajovuzkor eksploytini ilovaga joylashtiradi, biroq eksployt faqat foydalanuvchi muayyan joyga tashrif buyurganda ishga tushadi. Masalan, tajovuzkor eksploytni blog postidagi izohga joylashtirishi mumkin va u keyinchalik jabrlanuvchi foydalanuvchi blog postiga kirganda ishga tushadi.

Burp Scanner saqlanadigan XSS'ni aniqlay olsa-da, siz Burp yordamida ilovadagi o'zaro bog'liq kiritish va chiqarish nuqtalarini qo'lda aniqlab, so'ng saqlanadigan XSS zaifligi mavjudligini bilish uchun bu bog'lanishlarni sinab ko'rishingiz mumkin.

Qadamlar

Quyidagi qadamlarni Hech narsa kodlanmagan HTML kontekstidagi saqlanadigan XSS Web Security Academy labi yordamida kuzatib borishingiz mumkin.

O'zaro bog'liq kiritish va chiqarish nuqtalarini aniqlash

Burp Suite yordamida saqlanadigan XSS'ni sinash uchun avval foydalanuvchi kiritmasi saqlanadigan va keyinchalik ilova tomonidan ko'rsatiladigan nuqtalarni aniqlashingiz kerak:

  1. Proxy > Intercept bo'limiga o'ting va ushlab qolish o'tkagichini Intercept on holatiga qo'ying. Endi Burp har bir so'rovni ushlab qoladi va xabar tafsilotlarini Intercept yorlig'ida ko'rsatadi.
  2. Burp brauzerida veb-sayt bo'ylab bosib yuring. Ko'rib chiqish jarayonida Intercept yorlig'idagi har bir so'rovni ko'rib chiqing:
    1. Stored XSS uchun zaif bo'lishi mumkin bo'lgan ma'lumot kiritish nuqtalarini aniqlang.
    2. Aniqlangan har bir ma'lumot kiritish nuqtasiga noyob qiymat kiriting.
    3. So'rovni yuborish uchun Forward ni bosing.
  3. Proxy > HTTP history bo'limida noyob qiymatlarni o'z ichiga olgan javoblarni aniqlash uchun xabarlarni filtrlang:
    1. Filtr satrini bosing.
    2. Qidiruv so'zi bo'yicha Filter bo'limida noyob qiymatni kiriting.
    3. Apply tugmasini bosing. Endi HTTP history yorlig'ida faqat noyob qiymatni o'z ichiga olgan xabarlar ko'rsatiladi.
    4. O'zaro bog'liq kiritish va chiqarish nuqtalarini aniqlash uchun HTTP history yorlig'idagi xabarlarni ko'rib chiqing.

Saqlanadigan XSS'ni sinash

O'zaro bog'liq kiritish va chiqarish nuqtalarini topganingizdan so'ng, ularni saqlanadigan XSS uchun sinab ko'rishingiz mumkin:

  1. Proxy > HTTP history bo'limida kiritmaning saqlanishiga olib keladigan so'rovni sichqonchaning o'ng tugmasi bilan bosing. Send to Repeater bandini tanlang. Kiritmaning ko'rsatilishiga olib keladigan keyingi so'rov uchun ham shunday qiling.
  2. Repeater yorlig'iga o'ting.
  3. Repeater'da ikkita xabarni o'z ichiga olgan guruh yarating:
    1. Repeater'da xabar yorlig'ini o'ng tugma bilan bosing va Add tab to group > Create tab group ni tanlang.
    2. Ikkala xabarni papkaga qo'shing.
    3. Create ni bosing.
    4. Kirish xabarini chiqish xabaridan oldin joylashtirish uchun xabarlarni sudrab o'tkazing.
  4. Kirish so'rovida ma'lumot kiritish nuqtasini proof-of-concept XSS payload'iga o'zgartiring. Masalan, alert(1) .
  5. Send ochiluvchi menyusini bosing, so'ngra Send group in sequence (separate connections) ni tanlang.
  6. So'rovni yuborish uchun Send group (separate connections) ni bosing.
  7. Chiqishni o'ng tugma bilan bosing va Show response in browser ni tanlang. Burp Suite URL'ni o'z ichiga olgan oynani ko'rsatadi.
  8. Proof of concept muvaffaqiyatli ishlaganini ko'rish uchun bu URL'ni nusxa olib brauzeringizga joylashtiring. Agar payload'ingizda alert() funksiyasidan foydalangan bo'lsangiz, alert oynasi paydo bo'lishini ko'rishingiz kerak.

Ushbu maqola foydali bo'ldimi?