Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
oauth-scan — Burp Suite Extension zur Überprüfung der OAUTHv2- und OpenID-Sicherheit | Kitploit
Tools/GitHubGitHub/portswigger/oauth-scan
Authentifizierung & AutorisierungSchwachstellenscannerKonfigurationsprüfungInformationsbeschaffungWebsicherheitPenetrationstests
GitHubportswigger/oauth-scan

oauth-scan

Burp Suite Extension zur Überprüfung der OAUTHv2- und OpenID-Sicherheit

Repository anzeigen
19256vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

OAUTHScan

Beschreibung

OAUTHScan ist eine in Java geschriebene Burp-Suite-Erweiterung, die einige automatische Sicherheitsprüfungen bereitstellen soll, die bei Penetrationstests von Anwendungen nützlich sein können, die die OAUTHv2- und OpenID-Standards implementieren.

Das Plugin sucht nach verschiedenen OAUTHv2/OpenID-Schwachstellen und häufigen Fehlkonfigurationen (basierend auf den offiziellen Spezifikationen beider Frameworks). Viele der Prüfungen wurden gemäß den folgenden Referenzen entwickelt:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

Nachfolgend eine nicht erschöpfende Liste der von OAUTHScan durchgeführten Prüfungen:

  • Open-Redirect-Probleme im Parameter Redirect_Uri
  • Probleme mit Authorization-Code-Replay
  • Leaking von Geheimnissen (z. B. Tokens, Codes, Client-Secrets)
  • PKCE-Fehlkonfigurationen
  • Fehlkonfigurationen des Nonce-Parameters
  • Fehlkonfiguration des State-Parameters
  • Eingabevalidierungsprobleme beim Scope-Parameter
  • Erkennung von inhärent unsicheren Abläufen
  • SSRF-Probleme über den Request_Uri-Parameter
  • Erkennung von Well-Known- und WebFinger-Ressourcen
  • Und andere ...

Installation

Laden Sie das OAUTHScan-Projekt zunächst von diesem Github-Repository herunter bzw. klonen Sie es. Dann können Sie es erstellen:

  • über die CLI mit dem Gradle-Befehl: gradlew build fatJar;
  • über die GUI mit der Erweiterung „Gradle for Java“ für VS-Code: Öffnen Sie den OAUTHScan-Ordner mit dem VS-Code-Editor. Wählen Sie dann das „Elefanten-Symbol“ von Gradle im linken vertikalen Bereich; klicken Sie im Abschnitt „Gradle-Projekte“ auf „OauthScan“ -> „Tasks“ -> „build“. Um das Projekt zu erstellen, müssen Sie auf den rechten Pfeil der Unteroption „build“ klicken.

Verwenden Sie schließlich den Reiter „Extender“ der Burp-GUI, um die erzeugte Datei 'OAUTHscan-X.Y.jar' zu importieren, die sich im Projektordner "build/libs/" befindet. Alternativ können Sie das OAUTHScan-Plugin direkt aus dem offiziellen Burp-Suite-BApp-Store hinzufügen (Hinweis: Es ist möglicherweise nicht auf dem neuesten Stand).

Verwendung

OAUTHScan ist vollständig in den Burp-Scanner integriert. Nach der Installation in Burp müssen Sie nur noch passive oder aktive Scans auf Ihrer Zielanfrage starten.

Alternativ ist es auch möglich, es als Scan mit nur einer Erweiterung auszuführen. Gehen Sie dazu wie folgt vor:

  • Klicken Sie im Burp-Dashboard auf die Schaltfläche „Neuer Scan“, um das Konfigurationspanel „Neuer Scan“ zu öffnen.
  • Wechseln Sie zum Reiter „Scan-Konfiguration“ und klicken Sie auf die Schaltfläche „Aus Bibliothek auswählen“.
  • Wählen Sie dann die Option „Audit-Prüfungen – nur Erweiterungen“ und speichern Sie.
  • Deaktivieren Sie in Burp jede andere Erweiterung (falls zutreffend), die aktive Scan-Prüfungen durchführt, sodass nur der aktive OauthScan-Scan läuft.
  • Klicken Sie mit der rechten Maustaste auf die zu scannende HTTP-Anfrage und wählen Sie die Option „Scan“, um das Untermenü mit dem zuvor erstellten Einzel-Erweiterungs-Scan zu öffnen.

Hinweis

Die Prüfungen dieses Burp-Plugins wurden gemäß den RFCs von OAUTHv2 und OpenID implementiert. Dies kann zu falsch positiven Ergebnissen führen, wenn Anwendungen getestet werden, die eigene Implementierungen dieser Standards besitzen. Das Plugin im Github-Repository des ursprünglichen Entwicklers ist möglicherweise aktueller als das im Portswigger-Repository.

Version

Die aktuelle Version von OAUTHScan ist v1.2

Autor

  • Das OAUTHScan-Plugin wurde von Maurizio Siddu entwickelt.

GNU-Lizenz

Copyright (c) 2022 OAUTHScan

Dieses Programm ist freie Software: Sie können es weitergeben und/oder modifizieren, gemäß den Bedingungen der GNU General Public License, wie von der Free Software Foundation veröffentlicht, entweder gemäß Version 3 der Lizenz oder (nach Ihrer Wahl) jeder späteren Version.

Dieses Programm wird in der Hoffnung verteilt, dass es nützlich sein wird, aber OHNE JEGLICHE GARANTIE; ohne sogar die stillschweigende Garantie der MARKTGÄNGIGKEIT oder EIGNUNG FÜR EINEN BESTIMMTEN ZWECK. Siehe die GNU General Public License für weitere Details.

Sie sollten eine Kopie der GNU General Public License zusammen mit diesem Programm erhalten haben. Wenn nicht, siehe http://www.gnu.org/licenses/.

Tool herunterladen