
Estensione di Burp Suite utile per verificare la sicurezza di OAUTHv2 e OpenID
OAUTHScan è un'estensione per Burp Suite scritta in Java con lo scopo di fornire alcuni controlli di sicurezza automatici, che potrebbero essere utili durante i test di penetrazione su applicazioni che implementano gli standard OAUTHv2 e OpenID.
Il plugin cerca varie vulnerabilità OAUTHv2/OpenID e comuni configurazioni errate (basate sulle specifiche ufficiali di entrambi i framework); molti dei controlli sono stati sviluppati secondo i seguenti riferimenti:
Di seguito un elenco non esaustivo dei controlli eseguiti da OAUTHScan:
Prima scarica/clona il progetto OAUTHScan da questo repository Github. Poi puoi compilarlo:
gradlew build fatJar;Infine usa la scheda Extender della GUI di Burp per importare il file 'OAUTHscan-X.Y.jar' generato, situato nella cartella "build/libs/" del progetto. In alternativa puoi aggiungere il plugin OAUTHScan direttamente dal BApp-Store ufficiale di Burpsuite (Nota: potrebbe non essere aggiornato).
OAUTHScan è completamente integrato con lo scanner di Burp; dopo l'installazione su Burp devi solo lanciare scansioni passive o attive sulla richiesta target.
In alternativa è anche possibile eseguirlo come scansione di sola estensione seguendo questi passaggi:
I controlli di questo plugin Burp sono stati implementati seguendo le RFC di OAUTHv2 e OpenID. Ciò potrebbe produrre falsi positivi quando viene utilizzato per testare applicazioni con implementazioni personalizzate di questi standard. Il plugin nel repository Github dello sviluppatore originale potrebbe essere più aggiornato di quello nel repository di Portswigger.
La versione attuale di OAUTHScan è la v1.2
Copyright (c) 2022 OAUTHScan
Questo programma è software libero: puoi ridistribuirlo e/o modificarlo secondo i termini della GNU General Public License come pubblicata dalla Free Software Foundation, sia la versione 3 della licenza, o (a tua scelta) qualsiasi versione successiva.
Questo programma è distribuito nella speranza che sia utile, ma SENZA ALCUNA GARANZIA; senza nemmeno la garanzia implicita di MERCHANTABILITY o IDONEITÀ PER UN PARTICOLARE SCOPO. Vedere la GNU General Public License per maggiori dettagli.
Dovresti aver ricevuto una copia della GNU General Public License insieme a questo programma. In caso contrario, vedi http://www.gnu.org/licenses/.