
Automatisierte HTTP-Anfragewiederholung mit Burp Suite
Importiere AutoRepeater.jar im Extender.
AutoRepeater sendet nur Anfragen erneut, die durch eine definierte Ersetzung verändert werden. Wenn AutoRepeater eine Anfrage erhält, die den Bedingungen eines bestimmten Tabs entspricht, wendet AutoRepeater zuerst alle definierten Basis-Ersetzungen auf die Anfrage an, kopiert dann die Anfrage mit den durchgeführten Basis-Ersetzungen für jede definierte Ersetzung und wendet die jeweilige Ersetzung auf die Anfrage an.
Burp Suite ist ein abfangender HTTP-Proxy und das De-facto-Werkzeug für Sicherheitstests von Webanwendungen. Obwohl Burp Suite ein sehr nützliches Werkzeug ist, ist die Durchführung von Autorisierungstests damit oft eine mühsame Angelegenheit, die eine Schleife aus „Anfrage ändern und erneut senden“ beinhaltet, was Schwachstellen übersehen und Tests verlangsamen kann. AutoRepeater, eine Open-Source-Erweiterung für Burp Suite, wurde entwickelt, um diesen Aufwand zu verringern. AutoRepeater automatisiert und optimiert Autorisierungstests für Webanwendungen und bietet Sicherheitsforschern ein benutzerfreundliches Werkzeug, um Anfragen innerhalb von Burp Suite automatisch zu duplizieren, zu modifizieren und erneut zu senden und dabei schnell die Unterschiede in den Antworten auszuwerten.

Ohne AutoRepeater läuft der grundlegende Testablauf für Webanwendungen mit Burp Suite wie folgt ab:
Obwohl dieser Testablauf funktioniert, ist er besonders mühsam für das Testen von Problemen, die in jeder beliebigen Anfrage auftreten können. Beispielsweise können das Ändern von E-Mail-Adressen, Kontenidentitäten, Rollen, URLs und CSRF-Tokens zu Schwachstellen führen. Derzeit testet Burp Suite solche Schwachstellen in einer Webanwendung nicht schnell.
Es gibt einige vorhandene Burp-Suite-Plugins (AuthMatrix, Authz und Autorize), die Autorisierungstests erleichtern sollen, aber jedes hat Probleme, die seinen Nutzen einschränken. AuthMatrix und Authz verlangen, dass Benutzer bestimmte Anfragen an die Plugins senden und Regeln für die Durchführung der Autorisierungstests festlegen, was das Risiko birgt, wichtige Anfragen zu übersehen und die Tests zu verlangsamen. Autorize bietet den Benutzern nicht die Möglichkeit, allgemeine Textersetzungen durchzuführen, und hat eine verwirrende Benutzeroberfläche. AutoRepeater nimmt alle besten Ideen dieser Plugins, zusammen mit der vertrauten Benutzeroberfläche von Burp Suite, und kombiniert sie zu dem am stärksten optimierten Plugin für Autorisierungstests.
AutoRepeater bietet eine allgemeine Lösung, um Autorisierungstests in Webanwendungen zu optimieren. AutoRepeater bietet die folgenden Funktionen:
Im Folgenden findest du einige häufige Anwendungsfälle für AutoRepeater. Einige hilfreiche Tipps bei der Verwendung des Tools:
Um zu testen, ob ein nicht authentifizierter Benutzer auf die Anwendung zugreifen kann, konfiguriere eine Regel unter Base Replacements mit Remove Header By Name und gleiche dann „Cookie“ ab.
Um den Zugriff zwischen authentifizierten Benutzern zu testen (z. B. von niedrigen zu höheren Privilegien), musst du für jedes verwendete Session-Cookie Ersetzungen definieren.
Um die Ergebnisse des Zugriffstests zu überprüfen, stelle zunächst sicher, dass du die neueste Version des Tools verwendest (Git, nicht BApp Store).