Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/akabe1/oauthscan
Authentifizierung & AutorisierungSchwachstellenscannerAPI-SicherheitstestsKonfigurationsprüfungInformationsbeschaffungWebsicherheitPenetrationstestsFehlkonfigurationAPI-Sicherheit
GitHubakabe1/oauthscan

OAUTHScan

Burp Suite-Erweiterung zur Überprüfung der OAUTHv2- und OpenID-Sicherheit

17826vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

OAUTHScan

Beschreibung

OAUTHScan ist eine in Java geschriebene Burp-Suite-Erweiterung, die einige automatische Sicherheitsprüfungen bereitstellen soll, die bei Penetrationstests von Anwendungen, die die Standards OAUTHv2 und OpenID implementieren, nützlich sein können.

Das Plugin sucht nach verschiedenen OAUTHv2/OpenID-Schwachstellen und häufigen Fehlkonfigurationen (basierend auf den offiziellen Spezifikationen beider Frameworks). Viele der Prüfungen wurden gemäß den folgenden Referenzen entwickelt:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

Im Folgenden eine nicht abschließende Liste der von OAUTHScan durchgeführten Prüfungen:

  • Open-Redirect-Probleme beim Parameter Redirect_Uri
  • Probleme bei der Wiederverwendung von Autorisierungscodes (Authorization Code Replay)
  • Leaken von Geheimnissen (z. B. Tokens, Codes, Client Secrets)
  • PKCE-Fehlkonfigurationen
  • Fehlkonfigurationen des Nonce-Parameters
  • Fehlkonfiguration des State-Parameters
  • Probleme bei der Eingabevalidierung des Scope-Parameters
  • Erkennung von inhärent unsicheren Abläufen (Flows)
  • SSRF-Probleme über den Request_Uri-Parameter
  • Erkennung von Well-Known- und WebFinger-Ressourcen
  • Und weitere ...

Installation

Laden Sie das OAUTHScan-Projekt zunächst von diesem Github-Repository herunter bzw. klonen Sie es. Anschließend können Sie es erstellen:

  • über die CLI mit dem Gradle-Befehl: gradlew build fatJar;
  • über die GUI mit der Erweiterung „Gradle for Java" für VS-Code: Öffnen Sie den OAUTHScan-Ordner mit dem VS-Code-Editor. Wählen Sie dann das „Elefanten-Symbol" von Gradle im linken vertikalen Bereich aus, dann klicken Sie im Abschnitt „gradle projects" auf „OauthScan" -> „Tasks" -> „build". Um das Projekt zu erstellen, klicken Sie auf den rechten Pfeil der Unteroption „build".

Verwenden Sie schließlich den Tab „Extender" der Burp-GUI, um die erzeugte Datei 'OAUTHscan-X.Y.jar' zu importieren, die sich im Projektordner "build/libs/" befindet. Alternativ können Sie das OAUTHScan-Plugin direkt aus dem offiziellen Burpsuite-BApp-Store hinzufügen (Hinweis: Es ist möglicherweise nicht auf dem neuesten Stand).

Verwendung

OAUTHScan ist vollständig in den Burp-Scanner integriert. Nach der Installation in Burp müssen Sie lediglich passive oder aktive Scans auf Ihrer Zielanfrage starten.

Alternativ ist es auch möglich, einen Einzel-Extensions-Scan wie folgt durchzuführen:

  • Klicken Sie im Burp-Dashboard auf die Schaltfläche „New scan", um das Konfigurationspanel „New Scan" zu öffnen.
  • Gehen Sie zum Tab „Scan configuration" und klicken Sie auf die Schaltfläche „Select from library".
  • Wählen Sie dann die Option „Audit checks - extensions only" und speichern Sie.
  • Deaktivieren Sie in Burp jede andere Erweiterung (falls zutreffend), die aktive Scan-Prüfungen durchführt, sodass nur der aktive OauthScan-Scan läuft.
  • Klicken Sie mit der rechten Maustaste auf die zu scannende HTTP-Anfrage und wählen Sie die Option „Scan", um das Untermenü mit dem zuvor erstellten Einzel-Extensions-Scan zu öffnen.

Hinweis

Die Prüfungen dieses Burp-Plugins wurden gemäß den RFCs von OAUTHv2 und OpenID implementiert. Dies kann zu False Positives führen, wenn es zum Testen von Anwendungen verwendet wird, die über benutzerdefinierte Implementierungen dieser Standards verfügen. Das Plugin im Github-Repository des ursprünglichen Entwicklers ist möglicherweise aktueller als das im Portswigger-Repository.

Version

Die aktuelle Version von OAUTHScan ist v1.2

Autor

  • Das OAUTHScan-Plugin wurde von Maurizio Siddu entwickelt

GNU-Lizenz

Copyright (c) 2022 OAUTHScan

Dieses Programm ist freie Software: Sie können es weitergeben und/oder modifizieren, unter den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder in Version 3 der Lizenz oder (nach Ihrer Wahl) in einer späteren Version.

Dieses Programm wird in der Hoffnung verteilt, dass es nützlich sein wird, aber OHNE JEGLICHE GARANTIE; sogar ohne die stillschweigende Garantie der MARKTGÄNGIGKEIT oder der EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Weitere Details finden Sie in der GNU General Public License.

Sie sollten eine Kopie der GNU General Public License zusammen mit diesem Programm erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.

Tool herunterladen