
Ripetizione automatizzata delle richieste HTTP con Burp Suite
All'interno di Extender importa AutoRepeater.jar
AutoRepeater reinvierà solo le richieste modificate da una sostituzione definita. Quando AutoRepeater riceve una richiesta che corrisponde alle condizioni impostate per una data scheda, AutoRepeater applicherà prima ogni sostituzione di base definita alla richiesta, poi copierà la richiesta con le sostituzioni di base eseguite per ogni sostituzione definita e applicherà la sostituzione data alla richiesta.
Burp Suite è un proxy HTTP di intercettazione e rappresenta lo strumento de facto per eseguire test di sicurezza delle applicazioni web. Sebbene Burp Suite sia uno strumento molto utile, usarlo per eseguire test di autorizzazione è spesso un'attività tediosa che implica un ciclo di "modifica della richiesta e reinvio", che può far sfuggire vulnerabilità e rallentare i test. AutoRepeater, un'estensione open source di Burp Suite, è stato sviluppato per alleviare questo sforzo. AutoRepeater automatizza e ottimizza i test di autorizzazione delle applicazioni web e fornisce ai ricercatori di sicurezza uno strumento facile da usare per duplicare, modificare e reinviare automaticamente le richieste all'interno di Burp Suite, valutando rapidamente le differenze nelle risposte.

Senza AutoRepeater, il flusso di base dei test delle applicazioni web con Burp Suite è il seguente:
Sebbene questo flusso di test funzioni, è particolarmente tedioso per testare problemi che potrebbero esistere in qualsiasi richiesta. Ad esempio, la modifica di indirizzi email, identità degli account, ruoli, URL e token CSRF può portare a vulnerabilità. Attualmente Burp Suite non testa rapidamente questo tipo di vulnerabilità all'interno di un'applicazione web.
Esistono alcuni plugin Burp Suite (AuthMatrix, Authz e Autorize) progettati per semplificare i test di autorizzazione, ma ciascuno presenta problemi che ne limitano l'utilità. AuthMatrix e Authz richiedono agli utenti di inviare richieste specifiche ai plugin e di impostare regole su come eseguire i test di autorizzazione, il che introduce il rischio di perdere richieste importanti e rallenta i test. Autorize non offre agli utenti la possibilità di eseguire sostituzioni di testo generiche e ha un'interfaccia utente confusa. AutoRepeater prende tutte le migliori idee da questi plugin, insieme alla familiare interfaccia utente di Burp Suite, e le combina per creare il plugin per test di autorizzazione più efficiente.
AutoRepeater offre una soluzione di uso generale per ottimizzare i test di autorizzazione all'interno delle applicazioni web. AutoRepeater fornisce le seguenti funzionalità:
Di seguito sono riportati alcuni casi d'uso comuni per AutoRepeater. Alcuni suggerimenti utili quando si utilizza lo strumento sono:
Per verificare se un utente non autenticato può accedere all'applicazione, configura una regola in Base Replacements per Remove Header By Name e poi imposta la corrispondenza su "Cookie".
Per testare l'accesso tra utenti autenticati (ad es. da privilegi bassi a privilegi più alti), dovrai definire sostituzioni per ciascuno dei cookie di sessione utilizzati.
Per esaminare i risultati dei test di accesso, assicurati innanzitutto di utilizzare la versione più recente dello strumento (Git, non lo store BApp).