Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OAUTHScan — OAUTHv2 और OpenID सुरक्षा को सत्यापित करने के लिए उपयोगी Burp Suite एक्सटेंशन | Kitploit
उपकरण/GitHubGitHub/akabe1/oauthscan
प्रमाणीकरण और प्राधिकरणभेद्यता स्कैनरएपीआई सुरक्षा परीक्षणकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंगगलत कॉन्फ़िगरेशनAPI सुरक्षा
GitHubakabe1/oauthscan

OAUTHScan

OAUTHv2 और OpenID सुरक्षा को सत्यापित करने के लिए उपयोगी Burp Suite एक्सटेंशन

1782671 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें

OAUTHScan

विवरण

OAUTHScan एक Burp Suite एक्सटेंशन है जो Java में लिखा गया है, जिसका उद्देश्य कुछ स्वचालित सुरक्षा जाँचें प्रदान करना है, जो OAUTHv2 और OpenID मानकों को लागू करने वाले अनुप्रयोगों पर पैठ परीक्षण के दौरान उपयोगी हो सकती हैं।

यह प्लगइन विभिन्न OAUTHv2/OpenID कमजोरियों और सामान्य गलत कॉन्फ़िगरेशन की खोज करता है (दोनों फ्रेमवर्क की आधिकारिक विशिष्टताओं के आधार पर), कई जाँचें निम्नलिखित संदर्भों के अनुसार विकसित की गई हैं:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

नीचे OAUTHScan द्वारा की जाने वाली जाँचों की एक गैर-विस्तृत सूची दी गई है:

  • Redirect_Uri पैरामीटर पर Open Redirect समस्याएँ
  • Authorization Code Replay समस्याएँ
  • गोपनीय जानकारी का रिसाव (जैसे Tokens, Codes, Client Secrets)
  • PKCE गलत कॉन्फ़िगरेशन
  • Nonce पैरामीटर गलत कॉन्फ़िगरेशन
  • State पैरामीटर गलत कॉन्फ़िगरेशन
  • Scope पैरामीटर पर Input Validation समस्याएँ
  • स्वाभाविक रूप से असुरक्षित Flows का पता लगाना
  • Request_Uri पैरामीटर के माध्यम से SSRF समस्याएँ
  • Well-Known और WebFinger संसाधनों का पता लगाना
  • और अन्य...

स्थापना

सबसे पहले इस Github रिपॉजिटरी से OAUTHScan प्रोजेक्ट डाउनलोड/क्लोन करें। फिर आप इसे बना सकते हैं:

  • CLI के माध्यम से gradle कमांड का उपयोग करके: gradlew build fatJar;
  • VS-Code के लिए "Gradle for Java" एक्सटेंशन का उपयोग करके GUI के माध्यम से: OAUTHScan फ़ोल्डर को VS-Code एडिटर के साथ खोलें। फिर चुनें बाएं ऊर्ध्वाधर पैनल में Gradle के "हाथी आइकन" को, इसके बाद "gradle projects" अनुभाग में "OauthScan" -> "Tasks" -> "build" पर क्लिक करें। प्रोजेक्ट बनाने के लिए आपको "build" उप-विकल्प के दाईं ओर तीर पर क्लिक करना होगा।

अंत में, "build/libs/" प्रोजेक्ट फ़ोल्डर में स्थित उत्पन्न 'OAUTHscan-X.Y.jar' फ़ाइल को आयात करने के लिए Burp GUI Extender टैब का उपयोग करें। वैकल्पिक रूप से, आप OAUTHScan प्लगइन को आधिकारिक Burpsuite BApp-Store से सीधे जोड़ सकते हैं (नोट: यह अद्यतित नहीं हो सकता है)।

उपयोग

OAUTHScan Burp Scanner के साथ पूरी तरह से एकीकृत है, Burp पर स्थापित होने के बाद आपको केवल अपने लक्षित अनुरोध पर Passive या Active स्कैन चलाने की आवश्यकता है।

वैकल्पिक रूप से, इसे निम्नलिखित चरणों के साथ एकल-एक्सटेंशन स्कैन के रूप में चलाना भी संभव है:

  • Burp डैशबोर्ड पर "New scan" बटन पर क्लिक करके "New Scan" कॉन्फ़िगरेशन पैनल खोलें
  • "Scan configuration" टैब में जाएं और "Select from library" बटन पर क्लिक करें
  • फिर "Audit checks - extensions only" विकल्प चुनें और सहेजें
  • Burp पर, सक्रिय स्कैन जाँच करने वाले अन्य सभी एक्सटेंशन (यदि लागू हो) को अक्षम करें, ताकि केवल OauthScan सक्रिय स्कैन चले
  • स्कैन करने के लिए HTTP अनुरोध पर राइट-क्लिक करें और पहले से बनाए गए एकल-एक्सटेंशन स्कैन के साथ सबमेनू खोलने के लिए "Scan" विकल्प चुनें

नोट

इस Burp प्लगइन की जाँचें OAUTHv2 और OpenID के RFCs का पालन करते हुए लागू की गई हैं। इन मानकों के कस्टम कार्यान्वयन वाले अनुप्रयोगों के परीक्षण में यह गलत सकारात्मक परिणाम (false positives) उत्पन्न कर सकता है। मूल डेवलपर के Github रिपॉजिटरी में मौजूद प्लगइन, Portswigger रिपॉजिटरी की तुलना में अधिक अद्यतित हो सकता है।

संस्करण

OAUTHScan का वर्तमान संस्करण v1.2 है

लेखक

  • OAUTHScan प्लगइन Maurizio Siddu द्वारा विकसित किया गया था

GNU लाइसेंस

कॉपीराइट (c) 2022 OAUTHScan

यह प्रोग्राम निःशुल्क सॉफ्टवेयर है: आप इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं, जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, या तो लाइसेंस का संस्करण 3, या (आपकी पसंद पर) कोई भी बाद का संस्करण।

यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; व्यापारिक योग्यता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना भी। अधिक विवरण के लिए GNU जनरल पब्लिक लाइसेंस देखें।

आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।

टूल डाउनलोड करें