سوییچ کردن سشنهای Burp با یه کلیک
خلاصهٔ کاملتر
نویسنده میگه تست مجوزدهی یکی از تکراریترین ولی حیاتیترین کارهای تست امنیت وبه؛ بررسی ارتقای دسترسی افقی و عمودی، IDOR و باگهای کنترل دسترسی نیاز داره مدام کوکیها و هدرها بین سشنهای کاربرهای مختلف جابهجا شن، کاری که هم خطاخیزه هم آدمو کلافه میکنه.
مشکل آشناست: باید کوکیهای یه سشن رو کپی کنی و تو درخواستهای Repeater بچسبونی، چند نقش کاربری و توکنهاشون رو همزمان مدیریت کنی و JWTها یا کوکیهای منقضیشده رو دستی آپدیت کنی. به گفتهٔ نویسنده، همین رفتوبرگشتها تمرکز آدمو میشکنن و راحت باعث میشن سشنها قاطی شن یا یادت بره یه توکن منقضی رو عوض کنی؛ نتیجهش هم مثبت و منفی کاذبه.
راهحل، یه تب جدید به اسم Sessions رو مستقیم به ادیتور درخواست Burp اضافه میکنه. اونجا میتونی سشنهای نامگذاریشده (یعنی یه مجموعه کوکی و هدر) رو ذخیره کنی و با یه کلیک بینشون سوییچ کنی. بهجای کپیپیست دادههای احراز هویت روی هر درخواست، سشن هر کاربر رو یه بار ذخیره میکنی و بعد هر وقت خواستی نقش دیگهای رو تست کنی، از منوی کشویی انتخابش میکنی.
برای ذخیرهٔ سشن، کافیه یه درخواست که کوکی و هدرهای موردنظرو داره انتخاب کنی و دکمهٔ New رو بزنی؛ افزونه خودش همهٔ کوکیها و هدرهای غیرمعمول رو استخراج میکنه. این قابلیت هرجا که یه ادیتور درخواستِ قابلویرایش باشه کار میکنه، مثل Repeater و درخواستهای اینترسپتشدهٔ پراکسی. بهصورت پیشفرض هم لیست سشنها فقط موارد مربوط به دامنهٔ درخواست فعلی رو نشون میده تا شلوغ نشه.
به گفتهٔ نویسنده قویترین امکانش قانونهای بهروزرسانی خودکاره: میتونی قانونهایی تعریف کنی که ترافیک مرورگر عبوری از پراکسی Burp رو پایش کنن و هر وقت کوکی یا هدر جدیدی دیدن، سشن رو آپدیت کنن. مثلاً یه قانون که همهٔ درخواستهای حاوی هدر مشخص یه کاربر رو دنبال میکنه و هر وقت کوکیهاش عوض شد، سشن همون کاربر رو بهروز میکنه؛ اینجوری دیگه لازم نیست بعد از انقضای JWT دستی کاری کنی.
نویسنده میگه برای آینده هم چند ایده دارن، مثل قانونهای تزریق خودکار برای اعمال یه سشن روی درخواستهای عبوری، ردیابی هوشمندتر سشن با تحلیل پاسخهای لاگین، و تازهسازی سشن با ماکرو. افزونه بهصورت فایل jar از صفحهٔ ریلیز قابل نصبه، به Burp نسخهٔ 2025.5 یا بالاتر نیاز داره و قراره تو BApp Store هم منتشر شه.
نکات کلیدی:
- Session Switcher یه افزونهٔ رایگان Burp از Doyensec برای تست مجوزدهیه
- سشنهای نامگذاریشده رو ذخیره میکنه و با یه کلیک بینشون سوییچ میکنی
- توی Repeater و درخواستهای اینترسپتشدهٔ پراکسی کار میکنه
- قانونهای بهروزرسانی خودکار، توکنهای منقضیشده رو دردسرزدایی میکنن
- بهصورت jar نصب میشه و به Burp نسخهٔ 2025.5 یا بالاتر نیاز داره




