Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OAUTHScan — Extensión de Burp Suite útil para verificar la seguridad de OAUTHv2 y OpenID | Kitploit
Herramientas/GitHubGitHub/akabe1/oauthscan
Autenticación y AutorizaciónEscáneres de VulnerabilidadesPruebas de Seguridad de APIsAuditoría de ConfiguraciónRecopilación de InformaciónSeguridad WebPruebas de PenetraciónMala ConfiguraciónSeguridad de APIs
GitHubakabe1/oauthscan

OAUTHScan

Extensión de Burp Suite útil para verificar la seguridad de OAUTHv2 y OpenID

17826hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

OAUTHScan

Descripción

OAUTHScan es una extensión de Burp Suite escrita en Java con el objetivo de proporcionar algunas comprobaciones automáticas de seguridad, que podrían ser útiles durante las pruebas de penetración en aplicaciones que implementan los estándares OAUTHv2 y OpenID.

El plugin busca diversas vulnerabilidades de OAUTHv2/OpenID y configuraciones erróneas comunes (basadas en las especificaciones oficiales de ambos frameworks), muchas de las comprobaciones se han desarrollado de acuerdo con las siguientes referencias:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

A continuación se muestra una lista no exhaustiva de comprobaciones realizadas por OAUTHScan:

  • Problemas de Open Redirect en el parámetro Redirect_Uri
  • Problemas de Replay de Códigos de Autorización
  • Fuga de secretos (es decir, Tokens, Códigos, Secretos de Cliente)
  • Configuraciones erróneas de PKCE
  • Configuraciones erróneas del parámetro Nonce
  • Configuración errónea del parámetro State
  • Problemas de Validación de Entrada en el parámetro Scope
  • Detección de Flujos inherentemente inseguros
  • Problemas de SSRF a través del parámetro Request_Uri
  • Detección de recursos Well-Known y WebFinger
  • Y otros...

Instalación

Primero descargue/clone el proyecto OAUTHScan desde este repositorio de Github. Luego puede compilarlo:

  • mediante CLI usando el comando gradle: gradlew build fatJar;
  • mediante GUI usando la extensión "Gradle for Java" para VS-Code: Abra la carpeta OAUTHScan con el editor VS-Code. Luego seleccione el "icono del elefante" de Gradle en el panel vertical izquierdo, así en la sección "gradle projects" haga clic en "OauthScan" -> "Tasks" -> "build". Para compilar el proyecto debe hacer clic en la flecha derecha de la sub-opción "build".

Finalmente use la pestaña Extender de la GUI de Burp para importar el archivo 'OAUTHscan-X.Y.jar' generado, ubicado en la carpeta del proyecto "build/libs/". Alternativamente, puede agregar el plugin OAUTHScan directamente desde la BApp-Store oficial de Burpsuite (Nota: podría no estar actualizado).

Uso

OAUTHScan está totalmente integrado con el Burp Scanner; una vez instalado en Burp, solo tiene que lanzar escaneos pasivos o activos sobre su solicitud objetivo.

Alternativamente, también es posible ejecutarlo como un escaneo de extensión única siguiendo estos pasos:

  • En el panel de control de Burp, haga clic en el botón "New scan" para abrir el panel de configuración "New Scan"
  • Vaya a la pestaña "Scan configuration" y haga clic en el botón "Select from library"
  • Luego elija la opción "Audit checks - extensions only" y guarde
  • En Burp, desactive cualquier otra extensión (si corresponde) que realice comprobaciones de escaneo activo, para que solo se ejecute el escaneo activo de OauthScan
  • Haga clic derecho en la solicitud HTTP a escanear y seleccione la opción "Scan" para abrir el submenú con el escaneo de extensión única generado previamente

Nota

Las comprobaciones de este plugin de Burp se han implementado siguiendo las RFC de OAUTHv2 y OpenID. Esto podría producir falsos positivos cuando se utiliza para probar aplicaciones con implementaciones personalizadas de estos estándares. El plugin en el repositorio de Github del desarrollador original puede estar más actualizado que el del repositorio de Portswigger.

Versión

La versión actual de OAUTHScan es v1.2

Autor

  • El plugin OAUTHScan fue desarrollado por Maurizio Siddu

Licencia GNU

Copyright (c) 2022 OAUTHScan

Este programa es software libre: puede redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por la Free Software Foundation, ya sea la versión 3 de la Licencia, o (a su elección) cualquier versión posterior.

Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para obtener más detalles.

Debería haber recibido una copia de la Licencia Pública General de GNU junto con este programa. Si no es así, consulte http://www.gnu.org/licenses/.

Descargar herramienta