
Estensione automatica per il rilevamento di violazioni di autorizzazione per Burp Suite scritta in Jython sviluppata da Barak Tawily per agevolare il lavoro dei professionisti della sicurezza delle applicazioni e consentire loro di eseguire test di autorizzazione automatici
Autorize è un'estensione open-source per Burp Suite progettata per il rilevamento automatico di violazioni dell'autorizzazione e dell'autenticazione.
È pensata per assistere ingegneri della sicurezza applicativa e penetration tester nell'identificare bypass di autorizzazione e debolezze di autenticazione nelle applicazioni web, su larga scala e con il minimo sforzo manuale.
Autorize monitora passivamente il traffico generato da un utente con privilegi elevati, riproduce automaticamente le richieste utilizzando contesti a bassi privilegi o non autenticati, e analizza le risposte del server per determinare se i controlli di accesso sono correttamente applicati.
L'estensione è scritta in Jython da Barak Tawily, un ricercatore e professionista della sicurezza applicativa.

Autorize è particolarmente efficace durante test autenticati, dove i tradizionali strumenti di crawling e scanning risultano insufficienti.
Scarica Burp Suite
https://portswigger.net/burp/download.html
Scarica Jython standalone
https://www.jython.org/download.html
Configura Jython in Burp
Installa Autorize
git clone https://github.com/Quitten/Autorize.git
Autorize.pyVerifica l'installazione
Apri la scheda Autorize dopo l'installazione.
Vai su Autorize → Configuration.
Inserisci un'intestazione di autorizzazione di un utente a bassi privilegi:
Nota
Le intestazioni definite qui verranno sostituite se già presenti o aggiunte se mancanti.
Impostazioni opzionali:
Fai clic su “Intercept is off” per avviare l'intercettazione.
Configura il browser per utilizzare il proxy di Burp.
Naviga nell'applicazione come utente con privilegi elevati.
Osserva i risultati nella tabella di Autorize.
Seleziona una qualsiasi voce per ispezionare:
Autorize assegna a ogni endpoint testato uno dei seguenti stati:
L'autorizzazione o l'autenticazione non è stata applicata.
I controlli di accesso sono stati correttamente applicati.
Autorize non è riuscito a determinare in modo affidabile l'applicazione e richiede una configurazione manuale dell'impronta digitale.
Quando l'applicazione non può essere determinata automaticamente, puoi configurare i rilevatori di applicazione (Enforcement Detectors).
Esistono due categorie di rilevatori:
Se una richiesta modificata restituisce una risposta contenente:
You are not authorized to perform this action
Aggiungi questa stringa (o una regex) come impronta digitale nel rilevatore di applicazione. Autorize riconoscerà automaticamente l'applicazione dell'autorizzazione per risposte simili.
I filtri di intercettazione controllano quali richieste vengono analizzate da Autorize, aiutando a ridurre il rumore e migliorare le prestazioni.
Autorize include filtri predefiniti per escludere asset statici come immagini e script.
Esempio di configurazione:

Autorize supporta più utenti a bassi privilegi contemporaneamente, permettendo di confrontare il comportamento dell'autorizzazione tra diversi ruoli o sessioni.
Ogni utente configurato ottiene un visualizzatore dedicato per richiesta/risposta sul lato destro della tabella. Quando selezioni una riga, tutti i visualizzatori visibili si aggiornano automaticamente con i rispettivi dati. Ciò significa che puoi visualizzare le risposte dell'Utente 1 e dell'Utente 2 affiancate per individuare rapidamente le differenze nell'applicazione dell'autorizzazione.
Cliccando sulle celle della colonna di un utente (ad es. "User 1 Modif. Len" o "User 1 Authz. Status") si espande il visualizzatore di quell'utente a schermo intero per un'ispezione approfondita. Cliccando sulla colonna URL si ripristinano tutti i visualizzatori visibili per il confronto.
La scheda "Request/Response Viewers" include un pulsante con icona a forma di occhio nell'intestazione della scheda. Cliccandolo si apre un menu a comparsa in cui puoi attivare/disattivare quali sezioni del visualizzatore vengono mostrate:
Questo ti permette di personalizzare il pannello di destra per mostrare solo i confronti che ti interessano. Ad esempio:
La selezione della visibilità adatta dinamicamente il layout del pannello, dando più spazio verticale ai visualizzatori rimanenti.
I contributi sono benvenuti.
Sentiti libero di aprire issue, inviare pull request o suggerire miglioramenti.
Barak Tawily
CTO @ Enso Security
Ricercatore di sicurezza applicativa – https://quitten.github.io/
Ex consulente di sicurezza applicativa @ AppSec Labs