Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
OAUTHScan — Extension Burp Suite utile pour vérifier la sécurité OAUTHv2 et OpenID | Kitploit
Outils/GitHubGitHub/akabe1/oauthscan
Authentification et AutorisationScanners de VulnérabilitésTests de Sécurité des APIAudit de ConfigurationCollecte d'InformationsSécurité WebTests d'IntrusionMauvaise ConfigurationSécurité des API
GitHubakabe1/oauthscan

OAUTHScan

Extension Burp Suite utile pour vérifier la sécurité OAUTHv2 et OpenID

17826il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt

OAUTHScan

Description

OAUTHScan est une extension Burp Suite écrite en Java qui vise à fournir des contrôles de sécurité automatiques, lesquels peuvent être utiles lors de tests d'intrusion sur des applications implémentant les normes OAUTHv2 et OpenID.

Le plugin recherche diverses vulnérabilités OAUTHv2/OpenID et erreurs de configuration courantes (basées sur les spécifications officielles des deux frameworks) ; la plupart des contrôles ont été développés conformément aux références suivantes :

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

Voici une liste non exhaustive des contrôles effectués par OAUTHScan :

  • Problèmes d'Open Redirect sur le paramètre Redirect_Uri
  • Problèmes de rejeu de code d'autorisation (Authorization Code Replay)
  • Fuite de secrets (c.-à-d. jetons, codes, secrets client)
  • Erreurs de configuration PKCE
  • Erreurs de configuration du paramètre Nonce
  • Erreur de configuration du paramètre State
  • Problèmes de validation des entrées sur le paramètre Scope
  • Détection de flux intrinsèquement non sécurisés
  • Problèmes de SSRF via le paramètre Request_Uri
  • Détection des ressources Well-Known et WebFinger
  • Et d'autres...

Installation

Tout d'abord, téléchargez/clonez le projet OAUTHScan depuis ce dépôt Github. Ensuite, vous pouvez le construire :

  • via CLI en utilisant la commande gradle : gradlew build fatJar ;
  • via l'interface graphique en utilisant l'extension « Gradle for Java » pour VS-Code : Ouvrez le dossier OAUTHScan avec l'éditeur VS-Code. Ensuite, sélectionnez l'« icône d'éléphant » de Gradle dans le panneau vertical gauche, puis dans la section « gradle projects », cliquez sur « OauthScan » -> « Tasks » -> « build ». Pour construire le projet, vous devez cliquer sur la flèche droite de la sous-option « build ».

Enfin, utilisez l'onglet Extender de l'interface graphique de Burp pour importer le fichier « OAUTHscan-X.Y.jar » généré, situé dans le dossier « build/libs/ » du projet. Alternativement, vous pouvez ajouter le plugin OAUTHScan directement depuis le BApp-Store officiel de Burpsuite (à noter : il peut ne pas être à jour).

Utilisation

OAUTHScan est entièrement intégré au Burp Scanner ; une fois installé sur Burp, il vous suffit de lancer des scans passifs ou actifs sur la requête ciblée.

Il est également possible de l'exécuter comme scan à extension unique en suivant ces étapes :

  • Sur le tableau de bord de Burp, cliquez sur le bouton « New scan » pour ouvrir le panneau de configuration « New Scan »
  • Allez dans l'onglet « Scan configuration » et cliquez sur le bouton « Select from library »
  • Choisissez ensuite l'option « Audit checks - extensions only » et enregistrez
  • Désactivez sur Burp toutes les autres extensions (le cas échéant) qui effectuent des vérifications de scan actif, afin que seul le scan actif d'OauthScan s'exécute
  • Cliquez avec le bouton droit sur la requête HTTP à scanner et sélectionnez l'option « Scan » pour ouvrir le sous-menu contenant le scan à extension unique précédemment généré

Remarque

Les contrôles de ce plugin Burp ont été implémentés conformément aux RFC d'OAUTHv2 et d'OpenID. Cela peut produire des faux positifs lorsqu'il est utilisé pour tester des applications ayant des implémentations personnalisées de ces normes. Le plugin présent sur le dépôt Github du développeur d'origine peut être plus à jour que celui du dépôt Portswigger.

Version

La version actuelle d'OAUTHScan est la v1.2

Auteur

  • Le plugin OAUTHScan a été développé par Maurizio Siddu

Licence GNU

Copyright (c) 2022 OAUTHScan

Ce programme est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la Licence Publique Générale GNU telle que publiée par la Free Software Foundation, soit la version 3 de cette licence, soit (à votre convenance) toute version ultérieure.

Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou d'ADÉQUATION À UN USAGE PARTICULIER. Voir la Licence Publique Générale GNU pour plus de détails.

Vous devriez avoir reçu une copie de la Licence Publique Générale GNU avec ce programme. Si ce n'est pas le cas, consultez http://www.gnu.org/licenses/.

Télécharger l’outil