Il mio problema è che sto tentando di confondere un login in 2 fasi per una webapp personalizzata.
Quello che devo fare è GET per la pagina iniziale che mi fornirà un token anti-csrf e un sessionID.
Da lì POSSO un nome utente la cui risposta mi fornirà un altro token
Questo secondo token verrà utilizzato nel POST finale insieme al token anti-csrf e al sessionID per inviare la password al server. Il nome utente è collegato al secondo POST tramite il secondo token che viene tracciato ad ogni tentativo di accesso, quindi ne è richiesto uno nuovo ad ogni tentativo di accesso.
Idealmente mi piacerebbe confondere entrambi i POST in una catena usando l'intruso, ma mi accontenterò di una catena macro che consentirà il passaggio dei parametri dal GET e dal primo POST all'intruso, a quel punto il campo della password sarà sfocato e inviato al server.
Ho fatto qualche ricerca sui macro di burp e sembra che dovrebbe essere possibile, anche se non ortodosso per il loro uso normale. Il problema che sto avendo riguarda l'estrazione e il passaggio dei parametri all'intruso.
Qualsiasi aiuto sarebbe molto apprezzato, grazie.