
Repetición automatizada de solicitudes HTTP con Burp Suite
Dentro del extensor, importa AutoRepeater.jar
AutoRepeater solo reenviará las peticiones que hayan sido modificadas por una sustitución definida. Cuando AutoRepeater recibe una petición que coincide con las condiciones establecidas para una pestaña determinada, AutoRepeater aplicará primero todas las sustituciones base definidas a la petición; después copiará la petición con las sustituciones base realizadas para cada sustitución definida y le aplicará la sustitución correspondiente.
Burp Suite es un proxy HTTP de intercepción y la herramienta de facto para realizar pruebas de seguridad en aplicaciones web. Aunque Burp Suite es una herramienta muy útil, usarla para realizar pruebas de autorización suele ser una tarea tediosa que implica un bucle de "modificar la petición y reenviarla", lo que puede hacer que se pasen por alto vulnerabilidades y ralentizar las pruebas. AutoRepeater, una extensión de código abierto para Burp Suite, fue desarrollado para aliviar este esfuerzo. AutoRepeater automatiza y agiliza las pruebas de autorización en aplicaciones web, y proporciona a los investigadores de seguridad una herramienta fácil de usar para duplicar, modificar y reenviar peticiones automáticamente dentro de Burp Suite, evaluando rápidamente las diferencias en las respuestas.

Sin AutoRepeater, el flujo básico de pruebas de aplicaciones web con Burp Suite es el siguiente:
Aunque este flujo de pruebas funciona, resulta especialmente tedioso para probar problemas que podrían existir en cualquier petición. Por ejemplo, cambiar direcciones de correo electrónico, identidades de cuenta, roles, URLs y tokens CSRF puede conducir a vulnerabilidades. Actualmente, Burp Suite no prueba rápidamente este tipo de vulnerabilidades dentro de una aplicación web.
Existen algunos complementos de Burp Suite (AuthMatrix, Authz y Autorize) creados para facilitar las pruebas de autorización, pero cada uno tiene problemas que limitan su utilidad. AuthMatrix y Authz requieren que los usuarios envíen peticiones específicas a los complementos y que configuren reglas sobre cómo se realizan las pruebas de autorización, lo que introduce el riesgo de omitir peticiones importantes y ralentiza las pruebas. Autorize no ofrece a los usuarios la capacidad de realizar sustituciones de texto de propósito general y tiene una interfaz de usuario confusa. AutoRepeater toma todas las mejores ideas de estos complementos, junto con la interfaz de usuario familiar de Burp Suite, y las combina para crear el complemento de pruebas de autorización más ágil.
AutoRepeater proporciona una solución de propósito general para agilizar las pruebas de autorización en aplicaciones web. AutoRepeater ofrece las siguientes características:
A continuación se presentan algunos casos de uso comunes de AutoRepeater. Algunos consejos útiles al usar la herramienta son:
Para probar si un usuario no autenticado puede acceder a la aplicación, configura una regla en Base Replacements para Remove Header By Name y luego haz coincidir "Cookie".
Para probar el acceso entre usuarios autenticados (p. ej. de privilegios bajos a privilegios altos), tendrás que definir sustituciones para cada una de las cookies de sesión utilizadas.
Para revisar los resultados de las pruebas de acceso, asegúrate primero de usar la versión más reciente de la herramienta (Git, no la tienda BApp).