logo
Professional

Generate CSRF PoC

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 3 daqiqa

Ushbu funksiyadan berilgan so'rov uchun proof-of-concept (PoC) cross-site request forgery (CSRF) hujumini yaratish uchun foydalanishingiz mumkin.

Bu funksiyaga kirish uchun:

  1. Burp'ning istalgan joyidan URL yoki HTTP so'rovini tanlang.
  2. O'ng tugmani bosing va Engagement tools > Generate CSRF PoC ni tanlang.

Burp siz tanlagan to'liq so'rovni yuqori panelda, yaratilgan CSRF HTML kodini esa quyi panelda ko'rsatadi. HTML brauzerda kerakli so'rovni yaratish uchun formadan va/yoki JavaScript'dan foydalanadi.

So'rovni qo'lda tahrirlashingiz mumkin. Tahrirlangan so'rovingiz asosida CSRF HTML kodini qayta yaratish uchun Regenerate tugmasini bosing.

Yaratilgan PoC ning samaradorligini Burp brauzerida sinab ko'rish uchun:

  1. Test in browser tugmasini bosing.
  2. Noyob URL manzilini nusxalab, Burp brauzeriga joylashtiring. Brauzer so'roviga Burp ayni paytda ko'rsatilayotgan HTML bilan javob beradi.
  3. PoC samarali ekanligini aniqlash uchun Proxy orqali yuborilayotgan so'rovlarni kuzating.

CSRF texnikalariga oid ba'zi jihatlarga e'tibor berish lozim:

  • Domenlararo XmlHttpRequest (XHR) texnikasi faqat cross-origin resource sharing (CORS) ni qo'llab-quvvatlaydigan zamonaviy HTML5 brauzerlarida ishlaydi. Texnika Firefox va Chrome'ning joriy versiyalarida sinovdan o'tkazilgan. Brauzerda JavaScript yoqilgan bo'lishi kerak. Bu texnikada ilovaning javobi brauzer tomonidan odatdagi tarzda qayta ishlanmaydi, shuning uchun u aks etuvchi cross-site scripting (XSS) hujumlarini yetkazish maqsadida domenlararo so'rovlar yuborish uchun mos emas. Domenlararo XHR turli cheklovlarga bo'ysunadi va bu uning ba'zi so'rov xususiyatlari bilan ishlashiga to'sqinlik qilishi mumkin. Agar bunday holat yuz berish ehtimoli bo'lsa, Burp CSRF PoC generatorida ogohlantirish ko'rsatadi.
  • Ba'zi so'rovlarda faqat oddiy matnli kodlashga ega forma yoki domenlararo XHR yordamida yaratilishi mumkin bo'lgan tana (masalan, XML yoki JSON) bo'ladi. Birinchi holatda natijaviy so'rov Content-Type: text/plain sarlavhasini o'z ichiga oladi. Ikkinchi holatda so'rov istalgan Content-Type sarlavhasini o'z ichiga olishi mumkin, ammo Content-Type sarlavhasi oddiy HTML formalar uchun belgilanishi mumkin bo'lgan standart qiymatlardan biriga ega bo'lgandagina oddiy domenlararo so'rov sifatida hisoblanadi. Bu hujumni buzishi mumkin bo'lgan pre-flight so'rovga ehtiyojni yo'q qiladi. Ba'zi hollarda xabar tanasi hujum so'rovi uchun talab qilinganiga aynan mos kelsa ham, ilova kutilmagan Content-Type sarlavhasi tufayli so'rovni rad etishi mumkin. Bunday CSRF'ga o'xshash holatlardan amalda foydalanib bo'lmasligi mumkin. Agar bunday holat yuz berish ehtimoli bo'lsa, Burp CSRF PoC generatorida ogohlantirish ko'rsatadi.
  • Agar siz kerakli so'rovni yaratish uchun ishlatib bo'lmaydigan CSRF texnikasini qo'lda tanlasangiz, Burp imkon qadar yaxshi PoC yaratadi va ogohlantirish ko'rsatadi.
  • Agar CSRF PoC generatori oddiy matnli kodlashdan foydalansa, so'rov tanasi teng belgisini o'z ichiga olishi kerak. Bu Burp aynan o'sha tanani beradigan HTML formani yaratishi uchun zarur. Agar asl so'rovda teng belgisi bo'lmasa, uni serverning so'rovni qayta ishlashiga ta'sir qilmasdan so'rovning mos joyiga kiritishingiz mumkin bo'lishi ehtimoli bor.

CSRF PoC parametrlari

Parametrlarga kirish uchun Options tugmasini bosing:

  • CSRF technique - CSRF so'rovini yaratadigan HTML'da ishlatiladigan CSRF texnikasi turini belgilang. Odatda Auto varianti afzal ko'riladi va u Burp'ni kerakli so'rovni yarata oladigan eng mos texnikani tanlashga majbur qiladi.
  • Include auto-submit script - Burp HTML'ga skript kiritadi va u JavaScript yoqilgan brauzerni sahifa yuklanganda CSRF so'rovini avtomatik yuborishga majbur qiladi.

Ushbu maqola foydali bo'ldimi?