
Extensión de Burp Suite útil para verificar la seguridad de OAUTHv2 y OpenID
OAUTHScan es una extensión de Burp Suite escrita en Java con el objetivo de proporcionar algunas comprobaciones automáticas de seguridad, que podrían ser útiles durante las pruebas de penetración en aplicaciones que implementan los estándares OAUTHv2 y OpenID.
El plugin busca diversas vulnerabilidades de OAUTHv2/OpenID y configuraciones erróneas comunes (basadas en las especificaciones oficiales de ambos frameworks), muchas de las comprobaciones se han desarrollado de acuerdo con las siguientes referencias:
A continuación se muestra una lista no exhaustiva de comprobaciones realizadas por OAUTHScan:
Primero descargue/clone el proyecto OAUTHScan desde este repositorio de Github. Luego puede compilarlo:
gradlew build fatJar;Finalmente use la pestaña Extender de la GUI de Burp para importar el archivo 'OAUTHscan-X.Y.jar' generado, ubicado en la carpeta del proyecto "build/libs/". Alternativamente, puede agregar el plugin OAUTHScan directamente desde la BApp-Store oficial de Burpsuite (Nota: podría no estar actualizado).
OAUTHScan está totalmente integrado con el Burp Scanner; una vez instalado en Burp, solo tiene que lanzar escaneos pasivos o activos sobre su solicitud objetivo.
Alternativamente, también es posible ejecutarlo como un escaneo de extensión única siguiendo estos pasos:
Las comprobaciones de este plugin de Burp se han implementado siguiendo las RFC de OAUTHv2 y OpenID. Esto podría producir falsos positivos cuando se utiliza para probar aplicaciones con implementaciones personalizadas de estos estándares. El plugin en el repositorio de Github del desarrollador original puede estar más actualizado que el del repositorio de Portswigger.
La versión actual de OAUTHScan es v1.2
Copyright (c) 2022 OAUTHScan
Este programa es software libre: puede redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia, o (a su elección) cualquier versión posterior.
Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para obtener más detalles.
Debería haber recibido una copia de la Licencia Pública General de GNU junto con este programa. Si no es así, consulte http://www.gnu.org/licenses/.