
Automatische Autorisierungsdurchsetzungserkennungserweiterung für Burp Suite, geschrieben in Jython, entwickelt von Barak Tawily, um die Arbeit von Anwendungssicherheitsleuten zu erleichtern und ihnen die Durchführung automatischer Autorisierungstests zu ermöglichen.
Autorize ist eine Open-Source-Erweiterung für Burp Suite zur automatischen Erkennung von Autorisierungs- und Authentifizierungsdurchsetzung.
Sie hilft Sicherheitsingenieuren und Penetrationstestern dabei, Autorisierungsumgehungen und Authentifizierungsschwächen in Webanwendungen zu identifizieren – skalierbar und mit minimalem manuellen Aufwand.
Autorize überwacht passiv den Traffic eines hochprivilegierten Benutzers, wiederholt Anfragen automatisch mit niedrigprivilegierten oder nicht authentifizierten Kontexten und analysiert die Serverantworten, um festzustellen, ob Zugriffskontrollen korrekt durchgesetzt werden.
Die Erweiterung ist in Jython von Barak Tawily, einem Sicherheitsforscher und Praktiker im Bereich Anwendungssicherheit, geschrieben.

Autorize ist besonders effektiv bei authentifizierten Tests, bei denen herkömmliche Crawling- und Scantools an ihre Grenzen stoßen.
Burp Suite herunterladen
https://portswigger.net/burp/download.html
Jython Standalone herunterladen
https://www.jython.org/download.html
Jython in Burp konfigurieren
Autorize installieren
git clone https://github.com/Quitten/Autorize.git
Autorize.py auswählenInstallation überprüfen
Öffnen Sie den Autorize-Tab nach der Installation.
Navigieren Sie zu Autorize → Configuration.
Fügen Sie einen Autorisierungsheader für niedrigprivilegierte Benutzer ein:
Hinweis
Hier definierte Header werden ersetzt, falls bereits vorhanden, oder hinzugefügt, falls sie fehlen.
Optionale Einstellungen:
Klicken Sie auf „Intercept is off“, um den Abfangvorgang zu starten.
Konfigurieren Sie Ihren Browser so, dass der Traffic über Burp geleitet wird.
Durchsuchen Sie die Anwendung als hochprivilegierter Benutzer.
Beobachten Sie die Ergebnisse in der Autorize-Tabelle.
Wählen Sie einen Eintrag aus, um Folgendes zu prüfen:
Autorize weist jedem getesteten Endpunkt einen der folgenden Status zu:
Die Autorisierung oder Authentifizierung wurde nicht durchgesetzt.
Die Zugriffskontrollen wurden ordnungsgemäß durchgesetzt.
Autorize konnte die Durchsetzung nicht zuverlässig bestimmen und erfordert eine manuelle Fingerprint-Konfiguration.
Wenn die Durchsetzung nicht automatisch ermittelt werden kann, können Sie Erkennungsmechanismen (Enforcement Detectors) konfigurieren.
Es gibt zwei Kategorien von Detektoren:
Wenn eine modifizierte Anfrage eine Antwort zurückgibt, die Folgendes enthält:
You are not authorized to perform this action
Fügen Sie diesen String (oder einen Regex) als Fingerprint im Enforcement Detector hinzu. Autorize erkennt dann automatisch die Durchsetzung der Autorisierung für ähnliche Antworten.
Abfangfilter steuern, welche Anfragen von Autorize analysiert werden, und helfen so, Rauschen zu reduzieren und die Leistung zu verbessern.
Autorize enthält Standardfilter, um statische Assets wie Bilder und Skripte auszuschließen.
Beispielkonfiguration:

Autorize unterstützt mehrere niedrigprivilegierte Benutzer gleichzeitig, sodass Sie das Autorisierungsverhalten über verschiedene Rollen oder Sitzungen hinweg vergleichen können.
Jeder konfigurierte Benutzer erhält einen dedizierten Anfrage-/Antwort-Viewer auf der rechten Seite der Tabelle. Wenn Sie eine Zeile auswählen, werden alle sichtbaren Benutzer-Viewer automatisch mit den jeweiligen Daten aktualisiert. So können Sie die Antworten von Benutzer 1 und Benutzer 2 nebeneinander anzeigen, um schnell Unterschiede in der Autorisierungsdurchsetzung zu erkennen.
Durch Klicken auf die Zellen der Benutzerspalten (z. B. „User 1 Modif. Len“ oder „User 1 Authz. Status“) wird der entsprechende Viewer des Benutzers auf volle Größe erweitert, um eine fokussierte Inspektion zu ermöglichen. Durch Klicken auf die URL-Spalte werden alle sichtbaren Viewer für den Vergleich wiederhergestellt.
Der Tab „Request/Response Viewers“ enthält eine Augensymbol-Schaltfläche im Tab-Header. Ein Klick darauf öffnet ein Popup-Menü, in dem Sie festlegen können, welche Viewer-Abschnitte angezeigt werden:
So können Sie das rechte Panel so anpassen, dass nur die für Sie relevanten Vergleiche angezeigt werden. Zum Beispiel:
Die Auswahl der Sichtbarkeit passt das Panel-Layout dynamisch an und gibt den verbleibenden Viewern mehr vertikalen Platz.
Beiträge sind willkommen.
Sie können gerne Issues eröffnen, Pull Requests einreichen oder Verbesserungen vorschlagen.
Barak Tawily
CTO @ Enso Security
Forscher für Anwendungssicherheit – https://quitten.github.io/
Ehemaliger Anwendungssicherheitsberater @ AppSec Labs