
Extension Burp Suite utile pour vérifier la sécurité OAUTHv2 et OpenID
OAUTHScan est une extension Burp Suite écrite en Java qui vise à fournir des contrôles de sécurité automatiques, lesquels peuvent être utiles lors de tests d'intrusion sur des applications implémentant les normes OAUTHv2 et OpenID.
Le plugin recherche diverses vulnérabilités OAUTHv2/OpenID et erreurs de configuration courantes (basées sur les spécifications officielles des deux frameworks) ; la plupart des contrôles ont été développés conformément aux références suivantes :
Voici une liste non exhaustive des contrôles effectués par OAUTHScan :
Tout d'abord, téléchargez/clonez le projet OAUTHScan depuis ce dépôt Github. Ensuite, vous pouvez le construire :
gradlew build fatJar ;Enfin, utilisez l'onglet Extender de l'interface graphique de Burp pour importer le fichier « OAUTHscan-X.Y.jar » généré, situé dans le dossier « build/libs/ » du projet. Alternativement, vous pouvez ajouter le plugin OAUTHScan directement depuis le BApp-Store officiel de Burpsuite (à noter : il peut ne pas être à jour).
OAUTHScan est entièrement intégré au Burp Scanner ; une fois installé sur Burp, il vous suffit de lancer des scans passifs ou actifs sur la requête ciblée.
Il est également possible de l'exécuter comme scan à extension unique en suivant ces étapes :
Les contrôles de ce plugin Burp ont été implémentés conformément aux RFC d'OAUTHv2 et d'OpenID. Cela peut produire des faux positifs lorsqu'il est utilisé pour tester des applications ayant des implémentations personnalisées de ces normes. Le plugin présent sur le dépôt Github du développeur d'origine peut être plus à jour que celui du dépôt Portswigger.
La version actuelle d'OAUTHScan est la v1.2
Copyright (c) 2022 OAUTHScan
Ce programme est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la Licence Publique Générale GNU telle que publiée par la Free Software Foundation, soit la version 3 de cette licence, soit (à votre convenance) toute version ultérieure.
Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou d'ADÉQUATION À UN USAGE PARTICULIER. Voir la Licence Publique Générale GNU pour plus de détails.
Vous devriez avoir reçu une copie de la Licence Publique Générale GNU avec ce programme. Si ce n'est pas le cas, consultez http://www.gnu.org/licenses/.