Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
oauth-scan — Burp Suite Extension OAUTHv2 और OpenID सुरक्षा सत्यापित करने के लिए उपयोगी | Kitploit
उपकरण/GitHubGitHub/portswigger/oauth-scan
प्रमाणीकरण और प्राधिकरणभेद्यता स्कैनरकॉन्फ़िगरेशन ऑडिटिंगजानकारी एकत्र करनावेब सुरक्षापेनिट्रेशन टेस्टिंग
GitHubportswigger/oauth-scan

oauth-scan

Burp Suite Extension OAUTHv2 और OpenID सुरक्षा सत्यापित करने के लिए उपयोगी

रिपॉजिटरी देखें
192561 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

OAUTHScan

विवरण

OAUTHScan एक Java में लिखा गया Burp Suite एक्सटेंशन है, जिसका उद्देश्य कुछ स्वचालित सुरक्षा जाँचें प्रदान करना है, जो OAUTHv2 और OpenID मानकों को लागू करने वाले अनुप्रयोगों पर पेनेट्रेशन परीक्षण के दौरान उपयोगी हो सकती हैं।

यह प्लगइन विभिन्न OAUTHv2/OpenID कमजोरियों और सामान्य गलत कॉन्फ़िगरेशन (दोनों फ्रेमवर्क के आधिकारिक विनिर्देशों के आधार पर) की तलाश करता है, कई जाँचें निम्नलिखित संदर्भों के अनुसार विकसित की गई हैं:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

नीचे OAUTHScan द्वारा की जाने वाली जाँचों की एक गैर-संपूर्ण सूची दी गई है:

  • Redirect_Uri पैरामीटर पर Open Redirect समस्याएँ
  • Authorization Code Replay समस्याएँ
  • रहस्यों का रिसाव (यानी Tokens, Codes, Client Secrets)
  • PKCE गलत कॉन्फ़िगरेशन
  • Nonce पैरामीटर गलत कॉन्फ़िगरेशन
  • State पैरामीटर गलत कॉन्फ़िगरेशन
  • Scope पैरामीटर पर इनपुट सत्यापन समस्याएँ
  • मूल रूप से असुरक्षित फ्लो (Flows) का पता लगाना
  • Request_Uri पैरामीटर के माध्यम से SSRF समस्याएँ
  • Well-Known और WebFinger संसाधनों का पता लगाना
  • और अन्य...

स्थापना

सबसे पहले इस Github रिपॉजिटरी से OAUTHScan प्रोजेक्ट को डाउनलोड/क्लोन करें। फिर आप इसे बना सकते हैं:

  • CLI के माध्यम से gradle कमांड का उपयोग करके: gradlew build fatJar;
  • GUI के माध्यम से VS-Code के लिए "Gradle for Java" एक्सटेंशन का उपयोग करके: VS-Code संपादक के साथ OAUTHScan फ़ोल्डर खोलें। फिर बाएं ऊर्ध्वाधर पैनल में Gradle के "elephant icon" का चयन करें, फिर "gradle projects" अनुभाग में "OauthScan" -> "Tasks" -> "build" पर क्लिक करें। प्रोजेक्ट बनाने के लिए आपको "build" उप-विकल्प के दाएं तीर पर क्लिक करना होगा।

अंत में "build/libs/" प्रोजेक्ट फ़ोल्डर में स्थित उत्पन्न 'OAUTHscan-X.Y.jar' फ़ाइल को आयात करने के लिए Burp GUI Extender टैब का उपयोग करें। वैकल्पिक रूप से आप OAUTHScan प्लगइन को सीधे आधिकारिक Burpsuite BApp-Store से जोड़ सकते हैं (नोट: यह अप-टू-डेट नहीं हो सकता है)।

उपयोग

OAUTHScan Burp Scanner के साथ पूरी तरह से एकीकृत है, Burp पर स्थापित होने के बाद आपको केवल अपने लक्षित अनुरोध पर Passive या Active स्कैन चलाने की आवश्यकता है।

वैकल्पिक रूप से इसे निम्नलिखित चरणों के साथ एकल-एक्सटेंशन स्कैन के रूप में चलाना भी संभव है:

  • Burp डैशबोर्ड पर "New scan" बटन पर क्लिक करके "New Scan" कॉन्फ़िगरेशन पैनल खोलें
  • "Scan configuration" टैब में जाएं और "Select from library" बटन पर क्लिक करें
  • फिर "Audit checks - extensions only" विकल्प चुनें और सहेजें
  • Burp पर हर अन्य एक्सटेंशन (यदि लागू हो) जो सक्रिय स्कैन जाँच करता है, अक्षम करें, ताकि केवल OauthScan सक्रिय स्कैन चले
  • स्कैन करने के लिए HTTP अनुरोध पर राइट-क्लिक करें और पहले से उत्पन्न एकल-एक्सटेंशन स्कैन के साथ सबमेनू खोलने के लिए "Scan" विकल्प चुनें

नोट

इस Burp प्लगइन की जाँचें OAUTHv2 और OpenID के RFCs के अनुसार लागू की गई हैं। इन मानकों के कस्टम कार्यान्वयन वाले अनुप्रयोगों के परीक्षण के लिए उपयोग किए जाने पर यह गलत सकारात्मक (false positives) उत्पन्न कर सकता है। मूल डेवलपर के Github रिपॉजिटरी पर मौजूद प्लगइन Portswigger रिपॉजिटरी की तुलना में अधिक अप-टू-डेट हो सकता है।

संस्करण

OAUTHScan का वर्तमान संस्करण v1.2 है

लेखक

  • OAUTHScan प्लगइन Maurizio Siddu द्वारा विकसित किया गया था

GNU लाइसेंस

Copyright (c) 2022 OAUTHScan

यह प्रोग्राम मुफ्त सॉफ्टवेयर है: आप इसे GNU जनरल पब्लिक लाइसेंस की शर्तों के तहत पुनर्वितरित और/या संशोधित कर सकते हैं, जैसा कि फ्री सॉफ्टवेयर फाउंडेशन द्वारा प्रकाशित किया गया है, लाइसेंस का संस्करण 3, या (आपकी पसंद पर) कोई भी बाद का संस्करण।

यह प्रोग्राम इस उम्मीद में वितरित किया जाता है कि यह उपयोगी होगा, लेकिन बिना किसी वारंटी के; यहां तक कि व्यापारिकता या किसी विशेष उद्देश्य के लिए उपयुक्तता की निहित वारंटी के बिना भी। अधिक विवरण के लिए GNU जनरल पब्लिक लाइसेंस देखें।

आपको इस प्रोग्राम के साथ GNU जनरल पब्लिक लाइसेंस की एक प्रति प्राप्त होनी चाहिए थी। यदि नहीं, तो http://www.gnu.org/licenses/ देखें।

टूल डाउनलोड करें