logo
ProfessionalCommunity Edition

Burp Suite bilan blind SSRF ni test qilish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 1 daqiqa

Blind server-side request forgery (SSRF) - bu hujumchiga ilovani belgilangan URL'ga HTTP so'rovlar yuborishga undash imkonini beruvchi zaiflik, biroq unga hech qanday javob qaytarilmaydi.

Blind SSRF zaifliklarini out-of-band testlash orqali aniqlash uchun siz Collaborator'dan foydalanib, maqsadli ilovangiz bilan out-of-band o'zaro aloqani ishga tushirishga urinadigan so'rovga domen kiritishingiz mumkin. So'ngra Burp Collaborator serverini o'sha domen bilan bo'lgan har qanday out-of-band o'zaro aloqalar uchun kuzatib boradi.

Agar Collaborator ilovangiz kiritilgan domenga so'rov yuborganini aniqlasa, bu uning SSRF'ga zaif ekanligini bildiradi.

Qadamlar

Quyidagi qo'llanmani Web Security Academy'dagi Out-of-band aniqlash bilan blind SSRF laboratoriyasi yordamida bajarishingiz mumkin.

Burp Suite bilan blind SSRF'ni sinash uchun:

  1. Proxy > HTTP history bo'limiga o'ting. Collaborator payload'ini kiritmoqchi bo'lgan so'rovni aniqlang. Laboratoriya uchun productId parametrini o'z ichiga olgan so'rovdan foydalaning.
  2. So'rovga sichqonchaning o'ng tugmasi bilan bosing va Send to Repeater ni tanlang.
  3. Repeater yorlig'iga o'ting.
  4. Collaborator payload'ini kiritmoqchi bo'lgan joyni o'ng tugma bilan bosing va Insert Collaborator payload ni tanlang. Laboratoriyada Referer sarlavhasidagi domenni Collaborator payload'i bilan almashtiring.
  5. Send tugmasini bosing.
  6. Collaborator yorlig'iga o'ting va Poll now tugmasini bosing. Collaborator yorlig'ida maqsadli ilovangiz Collaborator serveri bilan boshlagan barcha o'zaro aloqalar ro'yxati ko'rsatiladi.

Ushbu maqola foydali bo'ldimi?