PortSwigger Research

2 篇内容

技术文章PortSwigger Research

HTTP/3 in Burp Suite - it’s time to find a bigger wordlist

文章介绍 PortSwigger 为 Burp Suite 和 Turbo Intruder 增加 HTTP/3 支持,并推出可自动选协议、动态调参的 AUTO 引擎。作者说明最大化 RPS 的配置方法,包括压缩请求/响应、调整并发连接与每连接请求数,Wi-Fi 下可超 100,000 RPS。针对 HTTP/3 竞态,文章引入 Single Datagram Attack 和 QPACK Blocked Streams,并展示 kettled 请求语法与转义,用于降级和头部注入测试。HTTP/3 Adapter 扩展可将常规 HTTP/1.1/2 流量转为 HTTP/3,以测试仅支持 HTTP/3 的端点。边界是目标须支持 HTTP/3,部分技术仅限 HTTP3 引擎,AUTO 不适用于 desync 且需授权测试。

推荐收录:文章不仅宣布扩展,还给出 Turbo Intruder HTTP3/AUTO 引擎的调优方法、竞态攻击与降级注入的可执行语法和示例,并引用 Springer 与 Black Hat 技术来源。适合渗透测试、Web 安全研究和维护 HTTP/3 服务的读者,可迁移到高速模糊测试、竞态窗口利用及仅 HTTP/3 目标测试。风险是依赖 Burp/Turbo Intruder 生态且目标须支持 HTTP/3,需自行验证配置与授权边界。

技术文章PortSwigger Research

What's in a tag name? JavaScript, apparently

文章作者从‘HTML标签名允许哪些字符’这一简单问题出发,系统探索了浏览器对标签名的解析与转换机制。他发现标签名会被浏览器统一转为大写,但DOM的localName属性保留了原始的小写形式,从而可被用来构造JavaScript代码。作者利用onfocus、autofocus、tabindex等属性,结合attributes[0].value、part属性、classList等,设计出多个可自执行的XSS向量,并验证了它们在主流浏览器中的有效性。文中还展示了借助AI工具发现的新变体,例如使用contenteditable替代tabindex,以及setHTMLUnsafe、getAttributeNode等替代方案。最后作者指出,浏览器对标签名的宽松解析使得标签名可以成为隐藏载荷、URL或新标记的载体,从而绕过基于块列表和WAF签名的防护。文章提供了大量可复现的payload示例,并强调这些技术适用于绕过特定规则的场景,但也提醒开发者应关注浏览器解析的意外行为。

这是PortSwigger研究团队发布的原创XSS向量研究,直接展示了浏览器标签名解析的异常行为,并提供了多个绕过WAF的完整payload,具有明确的攻击原理验证过程。对于从事Web安全测试、WAF规则编写或漏洞研究的读者,本文提供了可迁移的绕过思路和检测建议,是理解浏览器宽容解析特性的重要参考。