TGViewer
Codeby Codeby @codeby_sec · 37.1K subscribers
Post #9833 4.33K
💻Smugglex - инструмент на языке Rust, направленный на выявление уязвимостей HTTP Request Smuggling (CL.TE, TE.CL, TE.TE, H2C, H2) в веб-приложениях.

❗️HTTP Request Smuggling
При десинхронизации HTTP-запросов используются различия в том, как серверы обрабатывают HTTP-запросы. Если внешний и внутренний серверы по-разному определяют границы запроса, злоумышленники могут незаметно передавать вредоносные запросы.

Уязвимость возникает, когда серверы по-разному интерпретируют заголовки:
➡️Content-Length — длина тела сообщения в байтах
➡️Transfer-Encoding — метод кодирования (например, по частям)

Если присутствуют оба заголовка или они скрыты, серверы могут расходиться во мнениях относительно границ запроса.

Успешная эксплуатация данной уязвимости может привести к обходу WAF, отравлению веб-кэша, перехвату сеанса, а также несанкционированному доступу к ресурсам.

🔗Установка
Установить инструмент можно, собрав его из исходного кода.
git clone https://github.com/hahwul/smugglex
cd smugglex
cargo install --path .


🎇Примеры использования
Распространенные варианты запуска:
# Verbose output
smugglex https://example.com/ -v

# Quick scan (exit on first vulnerability)
smugglex https://example.com/ -1

# Save results to JSON
smugglex https://example.com/ -o results.json

# Test specific attack types
smugglex https://example.com/ -c cl-te,te-cl


Пример вывода при обнаружении уязвимости:


Функция --exploit localhost-access использует обнаруженные уязвимости, связанные с подменой HTTP-запросов, для проверки на наличие атак, подобных SSRF, путем попытки заставить серверную часть получить доступ к локальному хосту (127.0.0.1) через различные порты.

После обнаружения уязвимости можно протестировать распространенные службы локального хоста:
smugglex https://target.com/ --exploit localhost-access


#tools #Smuggling #HTTP

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
  • ❤ 8
  • 👍 6
  • 🔥 5
  • 🤩 2
More from @codeby_sec
  1. Sep 30, 2026🧠Перед вами доска с уликами. Соберите портрет того, кто оставил эти следы! Кто этот подоз…
  2. Sep 30, 2026Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после вз…
  3. Sep 30, 2026💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite Turbo Intruder — расшир…
  4. Sep 29, 2026🧠open-kritt Платформа с открытым исходным кодом для проведения тестирований по безопаснос…
  5. Sep 29, 2026🔥 Ищем Go Backend Developer (Сети, DevOps, Security) Мы — технологический стартап, делаем…
  6. Sep 29, 2026NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на атт…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →