
Ripetizione Automatica delle Richieste HTTP con Burp Suite
Nell'extender importare AutoRepeater.jar
AutoRepeater invierà nuovamente solo le richieste modificate da una sostituzione definita. Quando AutoRepeater riceve una richiesta che corrisponde alle condizioni impostate per una determinata scheda, AutoRepeater applicherà prima tutte le sostituzioni di base definite alla richiesta, quindi copierà la richiesta con le sostituzioni di base eseguite per ogni sostituzione definita e applicherà la sostituzione data alla richiesta.
Burp Suite è un proxy HTTP intercettante ed è lo strumento di fatto per eseguire test di sicurezza delle applicazioni web. Sebbene Burp Suite sia uno strumento molto utile, usarlo per eseguire test di autorizzazione è spesso uno sforzo noioso che implica un ciclo di "modifica della richiesta e reinvio", che può far sfuggire vulnerabilità e rallentare i test. AutoRepeater, un'estensione open source di Burp Suite, è stato sviluppato per alleviare questo sforzo. AutoRepeater automatizza e semplifica i test di autorizzazione delle applicazioni web e fornisce ai ricercatori di sicurezza uno strumento facile da usare per duplicare, modificare e reinviare automaticamente le richieste all'interno di Burp Suite, valutando rapidamente le differenze nelle risposte.

Senza AutoRepeater, il flusso di base dei test delle applicazioni web con Burp Suite è il seguente:
Sebbene questo flusso di test funzioni, è particolarmente noioso per testare problemi che potrebbero esistere in qualsiasi richiesta. Ad esempio, la modifica di indirizzi email, identità degli account, ruoli, URL e token CSRF può portare a vulnerabilità. Attualmente, Burp Suite non testa rapidamente questi tipi di vulnerabilità all'interno di un'applicazione web.
Esistono alcuni plugin Burp Suite già esistenti (AuthMatrix, Authz e Autorize) creati per rendere più semplici i test di autorizzazione, ma ciascuno ha problemi che ne limitano l'utilità. AuthMatrix e Authz richiedono agli utenti di inviare richieste specifiche ai plugin e di impostare regole su come viene eseguito il test di autorizzazione, il che introduce il rischio di perdere richieste importanti e rallenta i test. Autorize non offre agli utenti la possibilità di eseguire sostituzioni di testo generiche e ha un'interfaccia utente confusa. AutoRepeater prende tutte le migliori idee da questi plugin, insieme alla familiare interfaccia utente di Burp Suite, e le combina per creare il plugin di test di autorizzazione più snello.
AutoRepeater fornisce una soluzione generica per semplificare i test di autorizzazione nelle applicazioni web. AutoRepeater offre le seguenti funzionalità:
Di seguito sono riportati alcuni casi d'uso comuni per AutoRepeater. Alcuni suggerimenti utili quando si utilizza lo strumento sono:
Per testare se un utente non autenticato può accedere all'applicazione, configura una regola in Base Replacements per Remove Header By Name e poi abbina "Cookie".
Per testare l'accesso tra utenti autenticati (ad es. da privilegi bassi a privilegi più alti), dovrai definire sostituzioni per ciascuno dei cookie di sessione utilizzati.
Per rivedere i risultati del test di accesso, assicurati innanzitutto di utilizzare l'ultima versione dello strumento (Git, non lo store BApp).