
Repetición automatizada de peticiones HTTP con Burp Suite
Dentro de extender importe AutoRepeater.jar
AutoRepeater solo reenviará las solicitudes que sean modificadas por un reemplazo definido. Cuando AutoRepeater recibe una solicitud que coincide con las condiciones establecidas para una pestaña determinada, AutoRepeater primero aplicará cada reemplazo base definido a la solicitud, luego copiará la solicitud con los reemplazos base realizados para cada reemplazo definido y aplicará el reemplazo dado a la solicitud.
Burp Suite es un proxy HTTP de intercepción, y es la herramienta de facto para realizar pruebas de seguridad en aplicaciones web. Si bien Burp Suite es una herramienta muy útil, usarla para realizar pruebas de autorización a menudo es una tarea tediosa que implica un bucle de "cambiar la solicitud y reenviar", que puede pasar por alto vulnerabilidades y ralentizar las pruebas. AutoRepeater, una extensión de código abierto para Burp Suite, fue desarrollado para aliviar este esfuerzo. AutoRepeater automatiza y agiliza las pruebas de autorización en aplicaciones web, y proporciona a los investigadores de seguridad una herramienta fácil de usar para duplicar, modificar y reenviar automáticamente solicitudes dentro de Burp Suite, mientras evalúa rápidamente las diferencias en las respuestas.

Sin AutoRepeater, el flujo básico de pruebas de aplicaciones web con Burp Suite es el siguiente:
Si bien este flujo de pruebas funciona, es particularmente tedioso para probar problemas que podrían existir en cualquier solicitud. Por ejemplo, cambiar direcciones de correo electrónico, identidades de cuenta, roles, URLs y tokens CSRF puede conducir a vulnerabilidades. Actualmente, Burp Suite no prueba rápidamente este tipo de vulnerabilidades dentro de una aplicación web.
Existen algunos complementos de Burp Suite (AuthMatrix, Authz y Autorize) que existen para facilitar las pruebas de autorización, pero cada uno tiene problemas que limitan su utilidad. AuthMatrix y Authz requieren que los usuarios envíen solicitudes específicas a los complementos y establezcan reglas sobre cómo se realiza la prueba de autorización, lo que introduce el riesgo de omitir solicitudes importantes y ralentiza las pruebas. Autorize no brinda a los usuarios la capacidad de realizar reemplazos de texto de propósito general y tiene una interfaz de usuario confusa. AutoRepeater toma todas las mejores ideas de estos complementos, junto con la interfaz de usuario familiar de Burp Suite, y las combina para crear el complemento de pruebas de autorización más optimizado.
AutoRepeater proporciona una solución de propósito general para optimizar las pruebas de autorización dentro de aplicaciones web. AutoRepeater ofrece las siguientes características:
A continuación se presentan algunos casos de uso comunes para AutoRepeater. Algunos consejos útiles al usar la herramienta son:
Para probar si un usuario no autenticado puede acceder a la aplicación, configure una regla en Reemplazos Base para Remove Header By Name y luego haga coincidir "Cookie".
Para probar el acceso entre usuarios autenticados (por ejemplo, de privilegios bajos a privilegios más altos), deberá definir reemplazos para cada una de las cookies de sesión utilizadas.
Para revisar los resultados de las pruebas de acceso, primero asegúrese de estar utilizando la versión más reciente de la herramienta (Git, no la tienda BApp).