TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10061 2.82K
Почему Burp Suite не найдёт треть твоих критических уязвимостей

За 50+ проектов по пентесту веб-приложений выработалось одно железное правило: автоматический сканер пропускает минимум треть критических находок. Не потому что плохой инструмент — а потому что не понимает бизнес-логику.

🔍 Burp Suite Scanner уверенно ловит reflected XSS в GET-параметрах и простейшие SQL-инъекции. Но вот что он стабильно пропускает:

• IDOR в API-эндпоинтах — когда пользователь B получает данные пользователя A
• SSRF через внутренние сервисы
• Логические ошибки в бизнес-процессах — например, обход оплаты или смена чужого пароля

Сканер видит ответ 200 OK с JSON-данными и считает: всё нормально. Только человек понимает, что эти данные не должны были прийти.

⚡️ Возьмём IDOR — по личной статистике он всплывает в каждом втором проекте. Методика элементарна на бумаге, но требует понимания:

1. Создаёшь два аккаунта с разными ролями
2. Перехватываешь запрос от пользователя A: GET /api/v1/orders/1337
3. Меняешь токен Authorization на принадлежащий пользователю B
4. Отправляешь повторно через Burp Repeater

Если в ответе пришли данные чужого заказа — поздравляю, нашёл Broken Access Control. По OWASP Top 10 2021 это категория номер один: 94% приложений тестировались на уязвимости из этой группы.

🎯 Отдельная история — SQL injection. Большинство начинающих пентестеров до сих пор шлют ' OR 1=1 -- и удивляются, почему WAF блокирует. На реальных проектах работает тайм-бейзд подход: вместо булевых пейлоадов используешь задержку ответа как индикатор. AND SLEEP(5)-- для MySQL, pg_sleep(5)-- для PostgreSQL, WAITFOR DELAY '0:0:5'-- для MSSQL. Сервер молчит пять секунд — значит, инъекция есть. WAF это не поймает, потому что нет очевидного вредоносного паттерна.

💡 Ещё один момент, который ломает логику новичков: перебор ID в Intruder работает только при числовых последовательных идентификаторах. Если приложение использует UUID v4 — брутфорс бесполезен. Вместо этого ищи утечки UUID в других местах: списках пользователей, публичных профилях, логах ошибок. Приложение само сольёт нужные идентификаторы.

Главный вывод: пентест веб-приложений — это методология ручного тестирования, а инструменты лишь ускоряют работу. Сканер — твой помощник, не замена.

Полный разбор всех категорий OWASP Top 10, конкретные пейлоады для каждого типа уязвимостей и пошаговая методология работы в Burp Suite — в статье на форуме. Там же — про фаззинг скрытых эндпоинтов.

https://codeby.net/threads/pentest-veb-prilozhenii-po-owasp-top-10-chto-propuskayut-skanery-i-kak-nakhodit-uyazvimosti-v-burp-suite.92879/
  • 🔥 7
  • 👍 5
  • 👎 4
  • ❤ 2
More from @codeby_sec
  1. Sep 28, 2026🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учет…
  2. Sep 28, 2026377 вакансий в ИБ. И всего 63 резюме. Это не опечатка, это текущий счёт на доске «Карьера…
  3. Sep 28, 2026numasec Numasec - это агент безопасности на базе ИИ, работающий прямо в вашем терминале. О…
  4. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  5. Sep 25, 2026Post #10469
  6. Sep 25, 2026Tookie-OSINT: Инструмент разведки по имени пользователя Tookie-OSINT — инструмент с открыт…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →