web-dev-qa-db-ja.com

Burpを介したプロキシ時に特定のWebサイトがロードされない

すべてのトラフィックがBurpSuiteを通過するWebアプリケーションペンテストを実施しています。さらに、SOCKSプロキシが使用されているため、すべての要求は修正会社のIPアドレスから送信されます。

しかし、最近問題が発生しました。 Burpを介したプロキシ時に特定のWebサイトがロードに失敗し、接続を続けるだけです。プロキシが使用されていない場合、Webサイトは完全に正常にロードされます。同僚がサイトにアクセスできるため、Webサイトが会社のIPアドレスへのアクセスをブロックしているとは思いません。

それで、私がアクセスするのを妨げているものは何ですか? MACアドレスでしょうか?

Burpのアラートタブからの出力を添付しました。 Output from Burp's alert tab

5
Tianne Chu

Void_inが言ったように、HSTSまたはHPKPにすることができます。ブラウザのセキュリティを無効にすることで、これらを回避できます。

$ google-chrome --disable-web-security --ignore-certificate-errors
1
user1285245

おそらく、適切に回答するにはさらに情報が必要です。ただし、BurpプロキシオプションのSSLパススルーリストにアクセスしようとしているサイトを追加することはできます。これにより、Burpで要求と応答を検査する機能が失われますが、Burpプロキシを使用しながらサイトにアクセスできます。 BurpのSSLパススルー機能の詳細については、以下をご覧ください。

PortSwigger Web Security Blog-SSLパススルー

SSLパススルーオプションはProxy > Optionsタブにあります。

[アラート]タブの出力に基づいて、Options > SSLタブでBurpのSSL設定をさらに変更する必要がある場合があります。現在有効になっていないプロトコルと暗号を有効にするか、SSLネゴシエーションの回避策セクションのオプションを変更してみてください。

0
Jason Higgins