Skip to content

Latest commit

 

History

6 Commits

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 

Repository files navigation

BurpFastjsonScan

一款基于BurpSuite的主动或被动式Fastjson检测插件

免责声明

该工具仅用于安全自查检测

由于传播、利用此工具所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,作者不为此承担任何责任。

本人拥有对此工具的修改和解释权。未经网络安全部门及相关部门允许,不得善自使用本工具进行任何攻击活动,不得以任何方式将其用于商业目的。

欢迎各位师傅加入交流群一起交流,公众号:深潜sec安全团队,(群满需要邀请加入,可以加本人微信)

image

公众号 image

感谢名单

12T4、两块钱一斤 (排名不分先后)

自言自语

目前很多公开的Fastjson 检测工具已经停止维护,无法适配新版 BurpSuite,实际检测效果也不够理想,容易出现漏报。为了解决这些问题,我开发了FastjsonScan工具、集成于BurpSuite的Fastjson漏洞探测插件。目前支持Fastjson1.2.47、1.2.83、2.0.62等常见版本,同时也具备其他版本的检测能力,可以直接融入BurpSuite的日常测试流程,减少工具切换,提升检测效率。

简介

BurpFastjsonScan 一个希望能节省一些渗透时间好进行划水的扫描插件

该插件会对BurpSuite传进来的每个不同的域名+端口的流量进行一次fastjson检测

目前的功能如下

  • 自动识别 Burp 判定为 JSON、Content-Type 为 JSON、Body(兼容 UTF-8 BOM)形似 JSON,或 URL 参数值形似 JSON 的请求;HTTP history 的响应 MIME 不参与过滤 默认检测所有符合识别条件且未被域名排除规则过滤的 JSON 请求,无需配置Burp
  • 支持右键“发送到 FastjsonScan 主动检测”进行完整验证
  • 命中后自动添加 Burp Scanner Issue
  • DNSLog Profile 通过 Burp Extension Settings 持久化,无需外置配置文件
  • 域名排除规则通过 Burp Extension Settings 持久化;使用不可变规则快照和配置版本号,正常发包前只进行一次版本比较
  • 同一主机、同一配置的目标只检测一次,不多次扫描,如需要多次扫描,右键主动发送即可

使用方法

1.加载插件 image 2.界面如下 image 3.Dnslog配置如下 image 4.白名单配置 image

注意事项

image

About

一款基于BurpSuite的被动式Fastjson检测插件

Resources

Stars

6 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages