Burp Suite: Example Attack
Setelah melihat cara mengatur dan mengonfigurasi proxy kita, mari kita lihat contoh dunia nyata yang disederhanakan.
Kami akan mulai dengan melihat formulir dukungan di http://10.10.150.91/ticket/
:
Dalam pentest aplikasi web dunia nyata, kami akan menguji ini untuk berbagai hal: salah satunya adalah Cross-Site Scripting (atau XSS). Jika Anda belum menemukan XSS, ini dapat dianggap sebagai menyuntikkan skrip sisi klien (biasanya dalam Javascript) ke dalam halaman web sedemikian rupa sehingga dieksekusi. Ada berbagai jenis XSS -- jenis yang kami gunakan di sini disebut sebagai XSS "Tercermin" karena hanya memengaruhi orang yang membuat permintaan web.
Mari kita mulai.
Coba ketik: <script>alert("Succ3ssful XSS")</script>
, ke dalam bidang "Email Kontak". Anda akan menemukan bahwa ada filter sisi klien yang mencegah Anda menambahkan karakter khusus apa pun yang tidak diizinkan di alamat email:
Last updated
Was this helpful?