
Répétition automatisée de requêtes HTTP avec Burp Suite
Dans l'onglet Extender, importez AutoRepeater.jar
AutoRepeater ne renverra que les requêtes modifiées par un remplacement défini. Lorsqu'AutoRepeater reçoit une requête qui correspond aux conditions définies pour un onglet donné, AutoRepeater applique d'abord tous les remplacements de base définis à la requête, puis copie la requête avec les remplacements de base effectués pour chaque remplacement défini et applique le remplacement donné à la requête.
Burp Suite est un proxy HTTP d'interception, et c'est l'outil de facto pour effectuer des tests de sécurité d'applications web. Bien que Burp Suite soit un outil très utile, l'utiliser pour effectuer des tests d'autorisation est souvent un effort fastidieux impliquant une boucle « modifier la requête et renvoyer », qui peut laisser passer des vulnérabilités et ralentir les tests. AutoRepeater, une extension open source de Burp Suite, a été développée pour atténuer cet effort. AutoRepeater automatise et rationalise les tests d'autorisation d'applications web, et fournit aux chercheurs en sécurité un outil facile à utiliser pour dupliquer, modifier et renvoyer automatiquement des requêtes dans Burp Suite tout en évaluant rapidement les différences dans les réponses.

Sans AutoRepeater, le flux de test de base des applications web avec Burp Suite est le suivant :
Bien que ce flux de test fonctionne, il est particulièrement fastidieux pour tester des problèmes qui pourraient exister dans n'importe quelle requête. Par exemple, la modification d'adresses e-mail, d'identités de compte, de rôles, d'URL et de jetons CSRF peut mener à des vulnérabilités. Actuellement, Burp Suite ne teste pas rapidement ces types de vulnérabilités dans une application web.
Il existe déjà quelques plugins Burp Suite (AuthMatrix, Authz et Autorize) conçus pour faciliter les tests d'autorisation, mais chacun présente des problèmes qui limitent son utilité. AuthMatrix et Authz exigent que les utilisateurs envoient des requêtes spécifiques aux plugins et définissent des règles pour la façon dont les tests d'autorisation sont effectués, ce qui introduit le risque de manquer des requêtes importantes et ralentit les tests. Autorize ne permet pas aux utilisateurs d'effectuer des remplacements de texte à usage général et possède une interface utilisateur déroutante. AutoRepeater reprend toutes les meilleures idées de ces plugins, ainsi que l'interface utilisateur familière de Burp Suite, et les combine pour créer le plugin de test d'autorisation le plus rationalisé.
AutoRepeater fournit une solution à usage général pour rationaliser les tests d'autorisation dans les applications web. AutoRepeater offre les fonctionnalités suivantes :
Voici quelques cas d'utilisation courants d'AutoRepeater. Quelques conseils utiles lors de l'utilisation de l'outil :
Pour tester si un utilisateur non authentifié peut accéder à l'application, configurez une règle sous Base Replacements pour Remove Header By Name, puis faites correspondre « Cookie ».
Pour tester l'accès entre utilisateurs authentifiés (par exemple, de privilèges faibles à plus élevés), vous devrez définir des remplacements pour chacun des cookies de session utilisés.
Pour examiner les résultats des tests d'accès, assurez-vous d'abord d'utiliser la dernière version de l'outil (Git, pas le BApp store).