
SAML2 Burp Extension
SAML Raider هي إضافة لـ Burp Suite لاختبار البنى التحتية لـ SAML. تحتوي على وظيفتين أساسيتين: التلاعب برسائل SAML وإدارة شهادات X.509.
تم إنشاء هذا البرنامج أصلاً بواسطة Roland Bischofberger و Emanuel Duss (@emanuelduss) خلال مشروع تخرج في Hochschule für Technik Rapperswil (HSR).
تنقسم الإضافة إلى جزئين: محرر رسائل SAML وأداة إدارة الشهادات.
ميزات محرر رسائل SAML Raider:
هجمات SAML:

معلومات رسالة SAML:

ميزات إدارة شهادات SAML Raider:
إدارة الشهادات:

عرض توضيحي لانتحال توقيع SAML:

عرض توضيحي لـ XXE في FusionAuth (CVE-2021-27736):

الطريقة الموصى بها والأسهل لتثبيت SAML Raider هي استخدام متجر BApp. افتح Burp وانقر في علامة التبويب Extensions على علامة BApp Store. اختر SAML Raider واضغط على زر Install لتثبيت الإضافة.
لا تنسَ تقييم إضافتنا بعدد النجوم الذي تريده 😄.
أولاً، قم بتنزيل أحدث إصدار من SAML Raider: saml-raider-2.5.2.jar. بعد ذلك، قم بتشغيل Burp Suite وانقر في علامة التبويب Extensions على Add. اختر ملف JAR الخاص بـ SAML Raider لتثبيته وستكون جاهزًا للانطلاق.
لاختبار بيئات SAML بشكل أكثر راحة، يمكنك إضافة قاعدة اعتراض في إعدادات الوكيل. أضف قاعدة جديدة تتحقق مما إذا كان اسم المعلمة SAMLResponse موجودًا في الطلب. نأمل أن يكون استخدام إضافتنا واضحًا بذاته إلى حد كبير 😄. إذا كانت لديك أسئلة، فلا تتردد في سؤالنا!
إذا كان لديك اسم معلمة مخصص لرسالة SAML، يمكن تكوين ذلك في علامة شهادات SAML Raider.
إذا كنت لا تريد أن يقوم SAML Raider بتحليل رسالة SAML الخاصة بك قبل إرسالها إلى الخادم (مثلاً عند تنفيذ هجمات XXE)، استخدم الوضع الخام.
انظر hacking.
الملاحظات مرحب بها! يرجى الاتصال بنا أو إنشاء مشكلة جديدة على GitHub.
انظر ملف LICENSE (رخصة MIT) للحصول على حقوق الترخيص والقيود.
SAML Raider على الإنترنت :).