
Extensión de Burp Suite útil para verificar la seguridad de OAUTHv2 y OpenID
OAUTHScan es una extensión de Burp Suite escrita en Java con el objetivo de proporcionar algunas comprobaciones de seguridad automáticas, que pueden ser útiles durante las pruebas de penetración en aplicaciones que implementan los estándares OAUTHv2 y OpenID.
El plugin busca diversas vulnerabilidades y malas configuraciones comunes de OAUTHv2/OpenID (basadas en las especificaciones oficiales de ambos marcos); muchas de las comprobaciones se han desarrollado de acuerdo con las siguientes referencias:
A continuación se muestra una lista no exhaustiva de comprobaciones realizadas por OAUTHScan:
Primero descargue/clone el proyecto OAUTHScan desde este repositorio de Github. Luego puede compilarlo:
gradlew build fatJar;Finalmente use la pestaña Extender de la GUI de Burp para importar el archivo 'OAUTHscan-X.Y.jar' generado, ubicado en la carpeta del proyecto "build/libs/". Alternativamente, puede añadir el plugin OAUTHScan directamente desde la BApp-Store oficial de Burpsuite (Nota: podría no estar actualizado).
OAUTHScan está totalmente integrado con el Burp Scanner; una vez instalado en Burp, solo tiene que lanzar escaneos pasivos o activos sobre la solicitud objetivo.
Alternativamente, también es posible ejecutarlo como escaneo de una sola extensión siguiendo estos pasos:
Las comprobaciones de este plugin de Burp se han implementado siguiendo las RFC de OAUTHv2 y OpenID. Esto podría producir falsos positivos cuando se utiliza para probar aplicaciones que tienen implementaciones personalizadas de estos estándares. El plugin del repositorio de Github del desarrollador original puede estar más actualizado que el del repositorio de Portswigger.
La versión actual de OAUTHScan es la v1.2
Copyright (c) 2022 OAUTHScan
Este programa es software libre: puede redistribuirlo y/o modificarlo bajo los términos de la Licencia Pública General de GNU publicada por the Free Software Foundation, ya sea la versión 3 de la Licencia, o (a su elección) cualquier versión posterior.
Este programa se distribuye con la esperanza de que sea útil, pero SIN NINGUNA GARANTÍA; sin siquiera la garantía implícita de COMERCIABILIDAD o IDONEIDAD PARA UN PROPÓSITO PARTICULAR. Consulte la Licencia Pública General de GNU para obtener más detalles.
Debería haber recibido una copia de la Licencia Pública General de GNU junto con este programa. Si no, consulte http://www.gnu.org/licenses/