TGViewer
HaHacking HaHacking @hahacking · 2.42K subscribers
Post #108 2.73K
🍾 #web #enumeration #offense #инструменты

➡️Сравнение 3 инструментов для обнаружения HTTP Request Smuggling, в том числе — в рамках лабораторий Web Security Academy от PortSwigger:

Всё потому что попался под руку инструмент smugglex — написан на Rust, тестирует веб-приложения на предмет возможности проведения CL.TE, TE.CL, TE.TE, H2C & H2 атак;


   🧩   PortSwigger/http-request-smuggler

➖ Бесплатное расширение для BurpSuite;
➖ Доступна тонкая настройка сканирования;
➖ Результаты анализируешь сам☹️


   🧩   defparam/smuggler

Python-скрипт;
➖ Возможна собственная конфигурация;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 12 / 22 лаб;

git clone https://github.com/defparam/smuggler.git
cd smuggler

python3 smuggler.py -u https://█████.web-security-academy.net



   🧩   hahwul/smugglex

➖ CLI на Rust;
➖ Подсвечивает проблемы! ⚡️
➖ [Из коробки] заметил неладное в 16 / 22 лаб;
➖ Превзошёл smuggler в:
▪️CL.0 request smuggling
▪️Client-side desync
▪️Server-side pause-based request smuggling
▪️HTTP request smuggling, obfuscating the TE header

brew install hahwul/smugglex/smugglex

smugglex https://█████.web-security-academy.net


⬜➖⬜➖⬜➖

➡️Если захочется поднять лабораторию, где можно посмотреть на то, как разные HTTP-серверы (36 шт.) / HTTP-прокси (14 шт.) интерпретируют одни и те же запросы — есть HTTP Garden:

   🧩   narfindustries/http-garden


1️⃣ Запуск серверов➕прокси:
./garden.sh start --build gunicorn nginx squid


2️⃣ Запуск UI для взаимодействия:
./garden.sh repl‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ ‎ 


3️⃣ Отправка запросов:
garden> payload 'GET / HTTP/1.1\r\nHOST: a\r\n\r\n' | transduce squid | fanout | grid


⬜➖⬜➖⬜➖

🔖 ‟Beware the false false-positive: how to distinguish HTTP pipelining from request smuggling” (James Kettle)

💻 github.com/PortSwigger/.../SmugglingOrPipelining.bambda


   @HaHacking  🐇
  • ❤ 18
  • ☃ 1
More from @hahacking
  1. Aug 7, 2026🌿 #infrastructure #offense #заметки ➡Видели же целую серию Linux LPE, ± аналогичных небез…
  2. Jul 30, 2026👩‍💻 #web #offense #заметки #события ➡wp2shell — unauth RCE чейн, уязвимы WordPress'ы вер…
  3. Jul 27, 2026ХАХАКИНГ – ВСЁ! ⚡️ #события #заметки #offense #infrastructure #web #ai ➡️Ладно, шучу. Пока…
  4. Feb 4, 2026✈️ #web #offense #заметки ➡️Красивый Account Takeover при аутентификации в сервисе через T…
  5. Jan 29, 2026🦞 #события #ai #web #offense ➡Простите, но продолжение; Хочется обсудить ещё несколько пр…
  6. Jan 27, 2026🦞 #события #ai #offense ➡️Новости из однобуквенной соцсети: куча шума вокруг Clawdbot — И…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →