Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/securityinnovation/authmatrix
Tests de Sécurité des APISécurité WebTests d'Intrusion
GitHubsecurityinnovation/authmatrix

AuthMatrix

AuthMatrix est une extension Burp Suite qui offre un moyen simple de tester l'autorisation dans les applications web et les services web.

Voir le dépôt
64612963il y a 5 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AuthMatrix v0.8.2

AuthMatrix est une extension de Burp Suite qui offre un moyen simple de tester les autorisations dans les applications et services web. Avec AuthMatrix, les testeurs se concentrent sur la définition précise de tables d'utilisateurs, de rôles et de requêtes pour leur application cible spécifique en amont. Ces tables sont structurées selon un format similaire à celui d'une matrice de contrôle d'accès, courant dans diverses méthodologies de modélisation des menaces.

Une fois les tables assemblées, les testeurs peuvent utiliser l'interface simple à cliquer pour lancer toutes les combinaisons de rôles et de requêtes. Les résultats peuvent être confirmés grâce à une interface à code couleur facile à lire, indiquant les éventuelles vulnérabilités d'autorisation détectées dans le système. De plus, l'extension permet de sauvegarder et de charger des configurations cibles pour des tests de régression simples.

Installation

AuthMatrix peut être installé via le BApp Store de Burp Suite. Depuis Burp Suite, sélectionnez l'onglet Extender, choisissez le BApp Store, sélectionnez AuthMatrix, puis cliquez sur Installer.

Pour une installation manuelle, téléchargez AuthMatrix.py depuis ce dépôt. Ensuite, depuis Burp Suite, sélectionnez l'onglet Extender, cliquez sur le bouton Add, changez le type d'extension en Python, puis sélectionnez le fichier Python AuthMatrix.

Note

AuthMatrix nécessite la configuration de Burp Suite pour utiliser Jython. Des instructions simples à ce sujet se trouvent à l'URL suivante.

https://portswigger.net/burp/help/extender.html#options_pythonenv

Assurez-vous d'utiliser Jython version 2.7.0 ou supérieure pour garantir la compatibilité.

Utilisation de base

  1. Créez des rôles pour tous les niveaux de privilège dans l'application cible. (Les rôles courants peuvent inclure Utilisateur, Admin et Anonyme)

  2. Créez suffisamment d'utilisateurs pour correspondre à ces différents rôles et cochez les cases pour tous les rôles auxquels l'utilisateur appartient. Les rôles « Mono-utilisateur » contenant un seul utilisateur seront automatiquement configurés pour faciliter les tests de ressources inter-utilisateurs. S'ils ne sont pas nécessaires, n'hésitez pas à supprimer ces rôles en cliquant avec le bouton droit sur la colonne dans la Table des requêtes.

  3. Générez des jetons de session pour chaque utilisateur depuis l'onglet Repeater et saisissez-les dans la colonne correspondante de la Table des utilisateurs. Les cookies peuvent être envoyés directement aux utilisateurs via le menu contextuel disponible dans Repeater. AuthMatrix analysera intelligemment la chaîne de cookies depuis la table et les substituera/ajoutera aux requêtes le cas échéant.

    • REMARQUE : Le champ Cookies est facultatif. Si la cible utilise plutôt des en-têtes HTTP, ceux-ci peuvent être ajoutés en cliquant sur le bouton « Nouvel en-tête ».

    • Pour des configurations plus avancées, y compris le rafraîchissement automatisé des identifiants, consultez l'exemple « Chaînes pour l'authentification des utilisateurs » ci-dessous.

  4. Depuis une autre zone de Burp Suite (par exemple, onglet Target, onglet Repeater, etc.), faites un clic droit sur une requête et sélectionnez « Envoyer à AuthMatrix ».

  5. Dans la Table des requêtes d'AuthMatrix, cochez les cases pour tous les rôles autorisés à effectuer chaque requête HTTP.

  6. Personnalisez une expression régulière de réponse en fonction du comportement attendu de la requête pour déterminer si l'action a réussi.

    • Les expressions régulières courantes incluent les en-têtes de réponse HTTP, les messages de succès dans le corps, ou d'autres variations dans le corps de la page.

    • REMARQUE : Les requêtes peuvent être configurées pour utiliser une expression régulière d'échec via le menu contextuel (par exemple, les utilisateurs authentifiés ne devraient jamais recevoir un code HTTP 303).

  7. Cliquez sur Exécuter en bas pour lancer toutes les requêtes ou faites un clic droit sur plusieurs requêtes et sélectionnez Exécuter. Observez que le tableau adjacent affichera des résultats codés par couleur.

    • Vert : aucune vulnérabilité détectée
    • Rouge : la requête peut contenir une vulnérabilité
    • Bleu : le résultat peut être un faux positif (cela signifie généralement un jeton de session invalide/expiré ou une expression régulière incorrecte)

Exemple de configuration AuthMatrix

Exemple de configuration AuthMatrix

Faux positifs détectés (jetons de session invalides)

Jetons de session invalides

Utilisation avancée

Chaînes

Les chaînes offrent un moyen de copier une valeur statique ou dynamique dans le corps d'une requête. Ces valeurs peuvent être extraites de la réponse d'une requête précédemment exécutée (à l'aide d'une expression régulière) ou en spécifiant des chaînes statiques propres à l'utilisateur.

Les cas d'utilisation les plus courants des chaînes sont :

  1. Remplir les requêtes avec des jetons CSRF valides
  2. Tester les ID/GUID nouvellement créés pour des problèmes d'autorisation inter-utilisateurs
  3. Automatiser l'authentification et le rafraîchissement des sessions

Une entrée de chaîne comporte les valeurs suivantes :

  • Nom de la chaîne : un nom descriptif
  • Source : une chaîne statique définie dans la Table des utilisateurs ou l'ID de la requête source dans la Table des requêtes
  • Expression régulière d'extraction : une expression régulière utilisée pour extraire une valeur de la réponse de la requête source. Ce champ n'est utilisé que lorsqu'une requête est spécifiée dans le champ précédent. Si utilisé, il doit contenir un groupe de parenthèses à extraire [par exemple (.*)]
  • Destinations : une liste d'ID de requêtes dans lesquelles la valeur source sera remplacée.
  • Expression régulière de remplacement : une expression régulière utilisée pour déterminer où la valeur source doit être insérée. Elle doit contenir un groupe de parenthèses à remplacer [par exemple (.*)]
  • Utiliser les valeurs de : indique s'il faut utiliser la valeur source obtenue d'un utilisateur sélectionné (utile pour les tests de ressources inter-utilisateurs) ou utiliser les valeurs de tous les utilisateurs et les placer dans les requêtes de destination de leur utilisateur correspondant (utile pour les tâches d'automatisation comme la récupération de jetons CSRF)

REMARQUE : Les requêtes sont exécutées dans l'ordre des lignes, mais si une dépendance de chaîne est détectée, AuthMatrix exécutera les requêtes dans l'ordre requis.

Chaînes pour CSRF

Chaîne pour CSRF

Chaînes pour les tests de ressources inter-utilisateurs

Chaîne inter-utilisateurs

Chaînes pour l'authentification des utilisateurs

Chaîne d'authentification

Mode Regex d'échec

Pour certaines cibles, il peut être plus facile de configurer AuthMatrix pour détecter la condition de réponse lorsqu'une requête a échoué. Par exemple, si un site cible renvoie des données uniques pour les requêtes réussies, mais renvoie toujours un code HTTP 303 lorsqu'une action non autorisée est effectuée.

Dans ce mode, AuthMatrix validera cette expression régulière pour tous les utilisateurs ne faisant pas partie d'un rôle autorisé.

Pour ce faire, faites un clic droit sur la requête et sélectionnez « Basculer le mode Regex ». Le champ de l'expression régulière sera surligné en violet pour indiquer qu'AuthMatrix exécutera la requête en mode Regex d'échec.

REMARQUE : La détection et le surlignage des faux positifs peuvent ne pas fonctionner en mode Regex d'échec.

Exemple de configuration avec le mode Regex d'échec

Exemple de configuration avec le mode Regex d'échec

Fichier d'état JSON

Consultez le document JsonState pour plus de détails sur la structure des fichiers d'état

Télécharger l’outil