
Estensione Burp Suite utile per verificare la sicurezza di OAUTHv2 e OpenID
OAUTHScan è un'estensione di Burp Suite scritta in Java con l'obiettivo di fornire alcuni controlli di sicurezza automatici, che possono essere utili durante il penetration testing di applicazioni che implementano gli standard OAUTHv2 e OpenID.
Il plugin cerca varie vulnerabilità OAUTHv2/OpenID e misconfigurazioni comuni (basate sulle specifiche ufficiali di entrambi i framework); molti dei controlli sono stati sviluppati in base ai seguenti riferimenti:
Di seguito un elenco non esaustivo dei controlli eseguiti da OAUTHScan:
Per prima cosa scarica/clona il progetto OAUTHScan da questo repository Github. Poi puoi compilarlo:
gradlew build fatJar;Infine usa la scheda Extender della GUI di Burp per importare il file 'OAUTHscan-X.Y.jar' generato, situato nella cartella "build/libs/" del progetto. In alternativa puoi aggiungere il plugin OAUTHScan direttamente dal BApp-Store ufficiale di Burpsuite (Nota: potrebbe non essere aggiornato).
OAUTHScan è completamente integrato con lo scanner di Burp; dopo l'installazione su Burp devi solo lanciare scansioni passive o attive sulla richiesta che intendi analizzare.
In alternativa è anche possibile eseguirlo come scansione a singola estensione seguendo questi passaggi:
I controlli di questo plugin Burp sono stati implementati seguendo le RFC di OAUTHv2 e OpenID. Questo può produrre falsi positivi quando usato per testare applicazioni con implementazioni personalizzate di questi standard. Il plugin nel repository Github dello sviluppatore originale potrebbe essere più aggiornato di quello nel repository Portswigger.
La versione corrente di OAUTHScan è la v1.2
Copyright (c) 2022 OAUTHScan
Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation, versione 3 della licenza, o (a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di COMMERCIABILITÀ o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedere la GNU General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU General Public License insieme a questo programma. Se non l'hai ricevuta, vedi http://www.gnu.org/licenses/.