burp suite пентест

  1. Сергей Попов

    На проверке HTTP Request Smuggling: разбор desync атаки с payload'ами для Burp

    На CTF-финале задача по web стоила 500 очков - решили её 2 команды из 40. Связка nginx + gunicorn, HTTP/1.1, connection reuse включён. Нужно было подбросить GET /admin через «хвост» в chunked-теле - классический CL.TE desync. Почти все участники знали теорию, но застревали на одном и том же...