Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
oauth-scan — Extension Burp Suite utile pour vérifier la sécurité d'OAUTHv2 et d'OpenID | Kitploit
Outils/GitHubGitHub/portswigger/oauth-scan
Authentification et AutorisationScanners de VulnérabilitésAudit de ConfigurationCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubportswigger/oauth-scan

oauth-scan

Extension Burp Suite utile pour vérifier la sécurité d'OAUTHv2 et d'OpenID

Voir le dépôt
19256il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

OAUTHScan

Description

OAUTHScan est une extension Burp Suite écrite en Java ayant pour objectif de fournir des contrôles de sécurité automatiques, qui pourraient être utiles lors de tests d'intrusion sur des applications implémentant les normes OAUTHv2 et OpenID.

Le plugin recherche diverses vulnérabilités et mauvaises configurations OAUTHv2/OpenID (basées sur les spécifications officielles des deux frameworks). De nombreux contrôles ont été développés conformément aux références suivantes :

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

Voici une liste non exhaustive des contrôles effectués par OAUTHScan :

  • Problèmes d'Open Redirect sur le paramètre Redirect_Uri
  • Problèmes de rejeu de code d'autorisation
  • Fuite de secrets (c.-à-d. jetons, codes, secrets client)
  • Mauvaises configurations PKCE
  • Mauvaises configurations du paramètre Nonce
  • Mauvaise configuration du paramètre State
  • Problèmes de validation des entrées sur le paramètre Scope
  • Détection de flux intrinsèquement non sécurisés
  • Problèmes SSRF via le paramètre Request_Uri
  • Détection des ressources Well-Known et WebFinger
  • Et d'autres...

Installation

Tout d'abord, téléchargez/clonez le projet OAUTHScan depuis ce dépôt Github. Ensuite, vous pouvez le construire :

  • via CLI en utilisant la commande gradle : gradlew build fatJar;
  • via GUI en utilisant l'extension « Gradle for Java » pour VS-Code : Ouvrez le dossier OAUTHScan avec l'éditeur VS-Code. Sélectionnez ensuite l'« icône éléphant » de Gradle dans le panneau vertical de gauche, puis, dans la section « gradle projects », cliquez sur « OauthScan » -> « Tasks » -> « build ». Pour construire le projet, vous devez cliquer sur la flèche droite de la sous-option « build ».

Enfin, utilisez l'onglet Extender de l'interface graphique de Burp pour importer le fichier « OAUTHscan-X.Y.jar » généré, situé dans le dossier du projet « build/libs/ ». Vous pouvez également ajouter le plugin OAUTHScan directement depuis le BApp-Store officiel de Burpsuite (remarque : il peut ne pas être à jour).

Usage

OAUTHScan est entièrement intégré au scanner Burp ; une fois installé sur Burp, vous devez seulement lancer des scans passifs ou actifs sur votre requête cible.

Il est également possible de l'exécuter comme scan d'extension unique en suivant ces étapes :

  • Sur le tableau de bord de Burp, cliquez sur le bouton « New scan » pour ouvrir le panneau de configuration « New Scan »
  • Allez dans l'onglet « Scan configuration » et cliquez sur le bouton « Select from library »
  • Choisissez ensuite l'option « Audit checks - extensions only » et enregistrez
  • Sur Burp, désactivez toute autre extension (si applicable) qui effectue des contrôles de scan actif, afin que seul le scan actif OauthScan s'exécute
  • Cliquez avec le bouton droit sur la requête HTTP à scanner et sélectionnez l'option « Scan » pour ouvrir le sous-menu avec le scan d'extension unique précédemment généré

Note

Les contrôles de ce plugin Burp ont été implémentés en suivant les RFC d'OAUTHv2 et d'OpenID. Cela peut produire des faux positifs lorsqu'il est utilisé pour tester des applications ayant des implémentations personnalisées de ces normes. Le plugin sur le dépôt Github du développeur d'origine peut être plus à jour que celui du dépôt Portswigger.

Version

La version actuelle d'OAUTHScan est la v1.2

Author

  • Le plugin OAUTHScan a été développé par Maurizio Siddu

GNU License

Copyright (c) 2022 OAUTHScan

Ce programme est un logiciel libre : vous pouvez le redistribuer et/ou le modifier selon les termes de la Licence Publique Générale GNU telle que publiée par la Free Software Foundation, soit la version 3 de cette licence, soit (à votre gré) une version ultérieure.

Ce programme est distribué dans l'espoir qu'il sera utile, mais SANS AUCUNE GARANTIE ; sans même la garantie implicite de QUALITÉ MARCHANDE ou D'ADAPTATION À UN USAGE PARTICULIER. Consultez la Licence Publique Générale GNU pour plus de détails.

Vous devriez avoir reçu une copie de la Licence Publique Générale GNU avec ce programme. Si ce n'est pas le cas, consultez http://www.gnu.org/licenses/.

Télécharger l’outil