Trabajar HTTP/2 ja Burp Suite'i kaudu: pruebas, ajustes y ataques de alto nivel

Viimane uuendus: 11/11/2025
  • HTTP/2 et Burp permite vistas files en el Inspector y edición estilo H1 con normalización para explotar vectores exclusivos.
  • Loss alandab H2→H1 versiooni H2.CL/H2.TE, taotleb tunneldamist ja vahemälu mürgistust con alto Impacto.
  • El control fino (protocol por petición, ALPN override, conexión H2) ja ajustes de proyecto marcan hallazgos.
  • Prácticas como CRLF en nombres de cabecera y HEAD para confirmar túneles descubren cabeceras internas críticas.

HTTP/2 Burp Suite'is

HTTP/2 ha abierto una superficie de pruebas que antes era casi intocable con herramientas centradas et HTTP/1. Burp Suite, desde su Inspector y su editor de mensajes, lubab manipuleerida ja analüüsida muresid H2 con un control que no vas a encontrar en otros products. Kui teil on veebi testimine, dominar cómo Burp trabaja HTTP/2 kaudu es clave para descubrir fallos modernos como desincronizaciones, taotlege salakaubavedu en alandamist või inyecciones imposibles et HTTP/1.

Lisaks kohandused pärast Burpi (protocolo por defecto, opciones de Repeater, Klausers del Proxy y tratamiento de respuestas especiales) marcan la diferencia entre ver un falso negativo y explotar una brecha crítica. Aquí tienes una guía práctica, de nivel profesional, que integra lo esencial del protocolo, las funciones únicas de Burp y las técnicas de ataque más aktuales, todo explicado en un español natural y directo.

See on HTTP/2 cambia las reglas del juego ja Burp Suite

Palju servidores ya hablan HTTP/2, y con ello aparecen fallos imposibles de detectar si te limitas a HTTP/1. Burp Suite te deja elegir entre dos modos de trabajo con peticiones H2: una representación estilo HTTP/1 en el editor (Burp normaliza y envía el equale et HTTP/2) o la vista fiel de HTTP/2 en el Inspector, que muestra cabeceras y pseudo-cabeceras reales y te lubae construir ataques exclusivos de HTTP/2.

Selle kombinatsiooniga puedes explorar vectores que apenas han sido auditados por falta de herramientas adecuadas hasta hace poco. La capacidad de Burp para ver y editar pseudo-cabeceras, inyectar nuevos caracteres en cabeceras y manipular el formato binario de H2 se traduce en hallazgos muy jugosos, como variantes modernas de request salakaubavedu.

Vaikimisi Rühma negocia HTTP/2 cuando el servidor lo anuncia kaudu ALPN durante el handshake TLS. Aunque no busques fallos de protocolo, te aprovechas del rendimiento de H2; y cuando sí los buscas, puedes forzar la versión en cada solicitud desde el Inspector.

Cuando estás cazando vulnerabilidades a nivel de protocolo, es imprescindible saber qué versioon usas en cada golpe. Burp lo deja claro en varios puntos: línea de petición y de estado en el editorprotokolli etikett Repiiter (zona superior derecha) y Request Attributes en el Inspector. En contextos no editables, es informativo; et Proxy/Repetidor, puedes alternar la version y reenviar.

También puedes cambiar protocolo a mano por petición. Burp transforma automaticamente el mensaje para que sea válido en el nuevo formato. Si quieres probar HTTP/2 aunque el servidor no lo anuncie por ALPN, Aktiveerige HTTP/2 ALPN-i alistamise lubamine korduse menüüs y podrás tantear soporte H2 oculto.

HTTP/2 inspektor

Conceptos clave de HTTP/2 que necesitas dominar

HTTP/2 on binaarkood. Et HTTP/1 todo es texto y los servidores separan campos con operaciones de cadena (dos puntos, saltos de línea jne). En H2 los datos están a offsets definidos, así que los delimitadores Pierden significadoSee on meetriuksest lahti. nuevas secuencias en nombres y valores de cabeceras que en H1 te romperían el mensaje, y algunos servidores las toleran pese a lo que dicta la especificación.

Punases los mensajes H2 viajan et raamid: uno de cabeceras (ekvivalente a línea de petición + cabeceras de H1) y, si toca, varios de datos con el cuerpo. Burp por lihtsustatult no te muestra los frames por separado; te ofrece una vista unificada para trabajar cómodo sin perder la fidelidad del contenido.

La longitud del mensaje en H2 es explícita: cada frame lleva su propio campo de longitud y el servidor suma. Esto evita ambigüedades típicas de Content-Length o Transfer-Encoding et H1. Aun así, ese choque entre mundos se vuelve arma cuando hay front-ends que degradan H2 a H1 para hablar con el back-end.

HTTP/2 tutvustus pseudo-kabetserad que sustituyen a la taotluse rida y la olekurida: :method, :path, :authority, :scheme y :status (esta última solo en respuestas). Según la RFC, deben ir antes que las cabeceras normales, y Burp las envía en orden fijo a menos que lo cambies en el Inspector.

Olge ühilduvuse osas ettevaatlik: los nombres de cabecera en H2 deberían ir en minúsculas. Es técnicamente posible usar mayúsculas, pero algunos servidores petitsiooni läbivaatamine por incumplir la especificación. Por eso, la normalización de Burp evita que conviertas sin querer un mensaje válido en H1 en uno inválido en H2.

Pseudo-cabeceras HTTP/2

Dos formas de trabajar con peticiones en Burp: toimetaja vs inspektor

En el editor de mensajes puedes usar una HTTP/1 stiilis esitus para petitsioonid HTTP/2. Burp normaliza tus cambios y envía un equale H2 al servidor. Es ideaalne cuando Iguali protokoll y quieres ir rápido probando la app.

En el Inspector, en cambio, tienes una HTTP/2 natiivne vaade con las pseudo-cabeceras y cada cabecera en campos de Nombre/Valor. Como no depende de la sintaxis H1, puedes construir kasulikku lasti H2 exclusivos: inyectar dos puntos en nombres de cabecera, espacios o saltos de línea en metodo y pathvõi CRLF kabetsera sisemus. Muchas de estas ediciones son tan simples como topeltklõps ja selge, y para insertar CRLF puedes abrir el detalle de la cabecera y usar Tõst + Tagasi tutvustada \r\n.

Al hacer ediciones que no se pueden representar en H1 sin perder información, Burp marca la solicitud como pada. En ese caso, el editor deja de intentar mostrarte un equale H1 y verás una notificación explicando por qué está kettled; el cuerpo sigue nähtav, aga cualquier cambio en cabeceras lo harás desde el Inspector.

Rastrear y cambiar el protocolo en cada petición

Burp usa HTTP/2 por defecto ja servidor lo anuncia por ALPN. Si necesitas centralarte en fallos que requieren H1 (por ejemplo, CL.TE o TE.CL clásicos), puedes cambiar el protocolo por defecto del proyecto en Seaded > Võrk > HTTP, desmarcando la Opn de preferir H2. Siempre podrás sobrescribirlo por petición con el conmutador de protocolo del inspektor.

Para identificar la version en uso, Burp lo expone en varios sitios: línea de petición/estado del editor, el indicador et Repiiter junto al host de destino, y en el Inspektor > Taotluse atribuudid. Kontekstis redigeeritavad, ese selector te lubae uuendamine või alandamine ilmast palutud.

Si quieres probar soporte H2 no anunciado (HTTP/2 oculto), Activa en Repiiter Luba HTTP/2 ALPN-i alistamineSellega on võimalik Forzar HTTP/2, sealhulgas servidor no lo publique por ALPN y descubrir superficies de ataque escondidas.

En escenarios raros en los que el cliente que navega a través del Proxy tenga problems con su implementación H2, puedes deaktiveerige HTTP/2 ja puhverserveri kuulaja: Seaded > Tööriistad > Puhverserver > Puhverserveri kuulajad > Redigeerimine > pestaña HTTP/2 y desmarcar Tugi HTTP/2. Esto afecta solo la conexión cliente-Burp; no cambia la conexión Burp-servidor.

Peticiones veekeetja: qué son, cómo se producen y cómo revertirlas

Üks petitsioon läheb pada cuando tutvustab modificaciones que no se pueden representar con sintaxis HTTP/1 sin perder información. Näited: añadir una letra mayúscula o dos puntos al nombre ühest kabecerast, CRLF vapruse nimes, ruumid :path o :method, muuta :skeemi, duplikaatsed pseudo-cabeceras o sisestaja ; y espacio en un valor de cookie.

Si te on pasado de frenada, puedes Eemalda klahvikombinatsiooniga Ctrl/Cmd + Z, revertir manualmente desde el Inspector los cambios que causaron el estado kettled (la notificación del editor te lo chiva) o HTTP/1 versiooni alandamise lubamine aceptando que se perderán cambios ühildamatud: Burp normalizará la solicitud y descartará lo ilegible en H1.

Laiendused võivad crear y emitir nuevas peticiones veekeetja, por lo que ya puedes desarrollar tus propios Complementos para pruebas en H2. Patuembargo, de momento no pueden modificar solicitudes kettled que haya creado Burp, porque solo acceden a la representación normalizada estilo H1.

Como mejora en el roadmap de Burp, se trabaja en ampliar el soporte de kettled en más herramientas, con especial foco en que Intruder pueda manejarlas de forma nativa.

Opciones y ajustes HTTP/2 ja Burp

Repeater incorpora opciones específicas para H2. Puedes mantener el protocolo en redirecciones entre dominios (jõusta protokollivalik) para que los saltos domeenidevaheline sign con la version seleccionada, crucial cuando las vulnerabilidades H2 disparan peticiones ja teine ​​hosts. Võite ka habilitar o deshabilitar la reutilización de conexiones H2: algunos servidores tratan diferente la primera petición o dejan conexiones en estado corrupto, provocando intermitencias; si lo desactivas, tu solicitud será siempre la primera del socket.

Teine repiiteri suvand: por defecto Burp elimina la cabecera Connection en solicitudes H2, porque muchos servidores H2 las rechazan. Si te apetece eksperimenteerija, võib seda käitumist muuta y enviar Connection igualmente. Y, como ya hemos visto, Luba HTTP/2 ALPN-i alistamine te lubate forzar H2 aun sin anuncio ALPN.

Muud allá de H2, Burp lubab konfigureerida tipos de redirección lubaidos (3xx koos asukohaga, Värskenda päist, metavärskendust, JavaScripti, cualquier'i olekut ja asukohta), y tratar vastused voogedastuses para no romper aplicaciones de salida continua (como liidesed koos LLM-idega või SSE-ga). El Proxy puede pasar el stream en tiempo real, Repiiter aktualiza la respuesta al vuelo y el resto de herramientas lo ignoran. Puedes decidir si almacenari täielikud voogedastused, eemalda chunked metaandmed o tratar text/event-stream voogesitusena automaatselt.

Vastuseks Staatus 100, Röhitsemine võib siseneja 100-Jätka (saltando la respuesta intermedia y analizando la real) y retirar cabeceras 100 antes de pasarlas al resto de herramientas. Et HTTP/1, Burp puede usar keep-alive si el servidor lo soporta y cierra conexiones TCP inaktivas a los 5 sekunditKõik on pojad projekti kohandused, aplican soolo al proyecto tegelik.

HTTP/2 oculto: detección y mitigación

Es habitual encontrar servidores que Soportan H2 aga no lo anuncian por ALPN. Esto oculta superficie de ataque y puede derivar en salakaubaveo taotlemine alandamiseksRetsept on oluline: ignoreerida ALPN y prueba ja mandar H2. Con Burp (ALPN override en Repeater) või con utilidades como curl usando eelteadmised, puedes detectar este patrón rápidamente.

En cuanto a defensa, si quieres usar H2, hea kuulutuse turvalisusJah, see pole vajalik, kõigest eemal para no exponer superficie innecesaria. Entornos con alandatud H2->H1, la recomendación es evitarlos y hablar H2 extremo a extremo.

Ataques y vektores exclusivos de HTTP/2

La gran familia de fallos en H2 llega con el alandada H2 H1-ks ja esiotsa. El front entiende la longitud por frames de H2, pero el back-end degradado vuelve a Sisu pikkus/edastuskodeerimine. Ese desacuerdo reintroduce desincronizaciones con nuevas variantes: H2.CL (eesmine CL puudub) y H2.TE (acepta cabeceras de conexión prohibidas como TE).

Kuulus juhtum H2.CL afectó a un gran sitio de streaming. Al mandar una petición HTTP/2 con Sisu pikkuse viga y un payload diseñado, el back-end cortaba enne tiempo ja töötagem restoranis nagu uus petitsioon, lubades prefijar la solicitud de otro usuario. Con un prefijo que provocaba redirecciones controladas, el Impacto escalaba a robo de cuentas y datos sensibles.

Vaade H2.TE, algunos balanceadores aceptaron indebidamente Edastus-kodeering: tükeldatud et alandada y lo priorizaron frente a un Content-Length inyectado por el front-end. Tulemus: colapsas el cuerpo antes y cuelas una segunda petición, con Impactos desde fugas de códigos OAuth hasta ejecución de JS vía redirecciones en recursos estáticos.

Teine patrón potente es la inyección de cabeceras durante el alandada kasutamine CRLF dentro del valor de una cabecera H2. En ciertos CDN, esto lubaía introducir Edastus-kodeering: tükeldatud al volcarlo a H1 y desenkadenaarne H2.TE con cache toksoning persistente, logrando control de páginas servidas desde la caché.

Variant H2.X por taotluse jagamine ilmuvad siis, kui nad on langenud, el esiotsa inserta el \r\n\r\n de cierre de cabeceras ja teisenda oma eesnimi üheks täielik petitsioon. Se observó un efecto dominó: cada usuario recibía la respuesta destinada al anterior, con Exposición de PII y cookies de sesión. Algunos intentos de parcheo incompletos dejaron vías como inyección en pseudo-cabeceras o blokeerida CRLF, aga mitte LF suelto, que sigue siendo explotable.

Túneles de petición (taotle tunneldamist): kinnitaja y explotar

Heina esiotsad järjekord ühenduste taaskasutamist ei toimu al back-end või rakenduse poliitika 1:1 klientidele. En estos escenarios, no puedes influir en la siguiente petición y las técnicas clásicas de confirmación fallan. Lo que sí queda es el petitsioonitunnel: colar una segunda solicitud en el mismo viaje y vastuseid saama del-taustaprogramm.

La confirmación con H1 es ambigua porque concatenar respuestas es normal en keep-aliveH2-ga, nii vesi cabeceras HTTP/1 incrustadas en el cuerpo de la respuesta H2, tienes la prueba del algodón. Lisaprobleem: algunose esiotsad leen soolo tantos bytes como indique el Content-Length de la primera respuesta, ocultando la segunda.

La solución práctica que mejor funciona es muuda HEAD en la solicitud nähtav, de forma que la primera respuesta traiga soolo-kabekseradSellel on esiots. sobre-lea y te entregue el inicio de la segunda respuestaKui lisaks tuneas una segunda solicitud inválida, su respuesta de error suele llegar antes y facilita la detección. Kümme pacienciat: por ajaline tundlikkus, puede requerir varios intentos.

Para explotar de verdad, céntrate en sisemine kabeceras que el esiotsa inyecta (identidad del usuario, claves internas, marsruutimine). Soovi korral tunnelituspuedes bypassar la reescritura/protección y colarlas sin filtros. Si no conoces sus nombres, usa herramientas como Param Miner, que pueden adivinar cabeceras internas por diferencias en la respuesta cuando viajan por el túnel.

Kaasa arvatud sin conocerlas, puedes provocar desacuerdo sobre dónde empieza el cuerpo: si el front cree que parte de tu payload es cabecera, insertará sus internas en medio; el back puede tratarlas como parte de tu parámetro y peegeldama neid väärtusi. Esta técnica es útil incluso cuando el túnel es ciego y taastub soolo.

En condiciones soodsad, el túnel lubae un vahemälu mürgistus Avanzado: usando HEAD, mezclas cabeceras de una respuesta con Asukoha peegeldus de otra y consigues que navegadores tõlgendama sisu como HTML/JS, tomando kontrolli püsiv vahemälu.

Primitivas extra: duplicados, :scheme y división de nombres

HTTP/2 lubab escenarios impensables et H1: he visto servidores que aktsepteeritud mitu :path y usan uno u otro de forma inconsistente, abriendo vías de teekond. También existe la coexistencia de :amet y Host; al poder faltar uno u otro, esile kerkinud Host päise rünnakud cambiando cómo una capa u otra resuelve el destino.

La pseudo-cabecera :skeem merece atención. Algunos sistemas la usan para construir URLs de forma ingenua; si puedes escribir bytes arbitrarios, URL-i prefikside sisestamine, cambias paths y en ocasiones envenes cachés o provocas SSRF si se usea para petitsiooni saatma äärmuslikud veed.

Teine tehnika on división del nombre de cabecera permitiendo dos puntos en el nombre. No siempre genera desync porque el downgrade añade otro : lõplik, aga see on lemmik Hosti atakid cuando los servidores ignoran lo que sigue al puerto. Si el back tolera rarezas, puedes forzar líneas de petición válidas sissepritsetud ruumid :meetod (observado en combinaciones con mod_proxy) para saltarte bloqueos de rutas.

Por último, hay back-ends que aún soportan joone voltimine et H1. Si el esiotsa acepta nombres de cabecera que empiezan con espacio y no ordena cabeceras, puedes saastunud cabeceras posteriores (kaasa arvatud internas). Se han visto eemplos donde el Päringu ID reflejado terminaba mostrando datos insertados mediante una cabecera con espacio inicial.

Herramientas, flujo de trabajo y trucos de productividad

Automatiseerimiseks eksisteerib see stack HTTP/2 lihtsustatud ja Turbo Intruder que transforma solicitudes H1 a H2 y aplica mapeos de caracteres útiles para exploits: ^ → \r, ~ → \n, ` → :. Saate isegi pseudo-cabeceras'i kirjeldamine declarándolas como cabeceras H1 ficticias y controlar así el downgrade en servidores haavatavad. Para pruebas con callbacks y detección avanzada de interacciones puedes usar Burpi kaastöötaja automatiseeritud flujos.

Si el stack H2 minimalista no se lleva bien con algún objetivo, puedes Invocar el stack nativo de Burp desde Turbo Intruder (Mootor.BURP2), que es más tolerante con comportamientos raros. Burp Scanner ja laiendused como HTTP-päringute salakaubavedaja ya integran detecciones de estas variantes (kaasa arvatud la de peaga tunnel), y Param Miner abiks sisemiste kabecerate kirjeldus vastuste erinevuste tõttu.

En cuanto a estabilidad, vigila la reutilización de conexiones: algunos targets tratan la primera petición de forma distinta o se quedan con sockets corruptos. En Burp Repeater puedes desaktivar la reutilización H2, y en Turbo Intruder reguleerimine päringud ühenduse kohta para evitar que efectos residuales distorsionen tus pruebas.

En la interfaz fact de Burp (nuevos Inspectores), el HTTP versiooni juhtimine ja atribuutide taotlemine arriba a la derecha. Cambiar el metodo dentro del cuerpo ya ei oma mingit mõju como ocurría en versiones antiguas; ahora se maneja todo desde la vista del Inspector y la lógica de protocolo.

Ejercicio práctico con Burp: CRLF en nombres de cabecera y túnel a /admin

alusta a-ga GET / Repeater, H2 all Taotluse atribuudid y añade una cabecera arbitraria. En el nimi, süstitud ü CRLF värvimiseks Võõrustaja näiteks lisateavet: foo: bar\r\nHost: abc ja kuidas vaprus pon algo inocuo. Si la respuesta reaktsioon süstitud peremehele, on selle kinnitanud inyección de CRLF vía nombres de cabecera.

Localiza un endpoint que refleje parámetros (como un otsing). Cambia el método con clic derecho (Muuda taotluse meetodit) y confirma que la búsqueda funciona con POST enviando search en el cuerpo. Ahora, en la cabecera arbitraria, inyecta un Content-Length grande ja teise parameetri otsing tras un doble CRLF, näiteks: foo: bar\r\nContent-Length: 500\r\n\r\nsearch=x.

Rellena el cuerpo principal con datos de relleno hasta superar el Content-Length smuggleado. Al enviar, la aplicación reflejará cabeceras añadidas por el front-end (seansi küpsised, märgib SSL y, oluline, esiotsa väike võti) vastuse keskel.

Muutke meetod nähtavaks PEA y en la cabecera maliciosa salakaubaveda petitsiooni GET al panel de administración con las cabeceras internas que has aprendido: \r\n\r\nGET /admin HTTP/1.1\r\nX-SSL-VERIFIED: 1\r\nX-SSL-CLIENT-CN: administrator\r\nX-FRONTEND-KEY: TU-CLAVE\r\n\r\nSi saab vea ebapiisavad baidid, ava rekurssioon koos lühemat sorti (näiteks /login) esiotsa jaoks sobre-lea y te muestre el inicio de la segunda respuesta H2 kambris.

En esa respuesta anidada podrás localizar la administrativa Sensible (näiteks, /admin/delete?username=carlos) Ja aktualizar la ruta de la petición smuggleada. Aunque la respuesta nähtav puede ser de error, väljavisatud tegevus porque ha viajado por el túnel hasta el back-end con las credenciales internas correctas.

Este eemplo agrupa varias ideas: CRLF en nombre de cabecera ja H2, Content-Length kuritarvitamine et alandada, kinnitada con PEA ja kasutamine sisemine kabeceras inyectadas por el front para alcanzar un panel restringido.

La combinación de conocimientos de protocolo, Inspektor de Burp H2 jaoks, y técnicas de desync te permite cubrir vectores que van desde el salakaubavedu clásico reimaginado kuni mürgistus de caché püsivLäbi PII fugas y ejecución de JavaScript en sitios de alto perfil. Con ajustes bien medidos (protocolo por defecto, reutilización de conexiones, overrides de ALPN) y práctica con Repeater e Inspector, tendrás kontroll tõeline sobre cómo viajan tus peticiones ja umbes cómo se rompen las asunciones entre capas cuando se enfrentan HTTP/2 y HTTP/1.

usos típicos de Burp koostööpartner
Seotud artikkel:
Usos típicos de Burp Kaastööline: guía completa y práctica
Seonduvad postitused: