
Répétition automatisée de requêtes HTTP avec Burp Suite
Dans Extender, importez AutoRepeater.jar
AutoRepeater ne renverra que les requêtes modifiées par un remplacement défini. Lorsqu'AutoRepeater reçoit une requête qui correspond aux conditions définies pour un onglet donné, AutoRepeater applique d'abord chaque remplacement de base défini à la requête, puis copie la requête avec les remplacements de base effectués pour chaque remplacement défini et applique le remplacement donné à la requête.
Burp Suite est un proxy HTTP d'interception, et c'est l'outil de facto pour effectuer des tests de sécurité d'applications web. Bien que Burp Suite soit un outil très utile, l'utiliser pour effectuer des tests d'autorisation est souvent un effort fastidieux impliquant une boucle « modifier la requête et la renvoyer », qui peut laisser passer des vulnérabilités et ralentir les tests. AutoRepeater, une extension Burp Suite open source, a été développée pour atténuer cet effort. AutoRepeater automatise et rationalise les tests d'autorisation d'applications web, et fournit aux chercheurs en sécurité un outil facile à utiliser pour dupliquer, modifier et renvoyer automatiquement des requêtes dans Burp Suite tout en évaluant rapidement les différences dans les réponses.

Sans AutoRepeater, le flux de test d'application web de base de Burp Suite est le suivant :
Bien que ce flux de test fonctionne, il est particulièrement fastidieux pour tester des problèmes qui pourraient exister dans n'importe quelle requête. Par exemple, modifier des adresses e-mail, des identités de compte, des rôles, des URL et des jetons CSRF peut conduire à des vulnérabilités. Actuellement, Burp Suite ne teste pas rapidement ces types de vulnérabilités au sein d'une application web.
Il existe quelques plugins Burp Suite (AuthMatrix, Authz et Autorize) qui visent à faciliter les tests d'autorisation, mais chacun présente des problèmes qui limitent son utilité. AuthMatrix et Authz exigent que les utilisateurs envoient des requêtes spécifiques aux plugins et établissent des règles sur la manière dont les tests d'autorisation sont effectués, ce qui introduit le risque de manquer des requêtes importantes et ralentit les tests. Autorize ne fournit pas aux utilisateurs la possibilité d'effectuer des remplacements de texte à usage général et possède une interface utilisateur déroutante. AutoRepeater reprend toutes les meilleures idées de ces plugins, ainsi que l'interface utilisateur familière de Burp Suite, et les combine pour créer le plugin de test d'autorisation le plus rationalisé.
AutoRepeater fournit une solution à usage général pour rationaliser les tests d'autorisation au sein des applications web. AutoRepeater offre les fonctionnalités suivantes :
Voici quelques cas d'utilisation courants d'AutoRepeater. Quelques conseils utiles lors de l'utilisation de l'outil :
Pour tester si un utilisateur non authentifié peut accéder à l'application, configurez une règle sous Base Replacements pour Remove Header By Name, puis faites correspondre « Cookie ».
Pour tester l'accès entre utilisateurs authentifiés (par exemple, de privilèges faibles à des privilèges plus élevés), vous devrez définir des remplacements pour chacun des cookies de session utilisés.
Pour examiner les résultats des tests d'accès, assurez-vous d'abord d'utiliser la dernière version de l'outil (Git, pas le BApp store).