
OAUTHScanは、OAUTHv2およびOpenID標準を実装したアプリケーションのペネトレーションテスト中に役立つ自動セキュリティチェックを提供することを目的とした、Javaで書かれたBurp Suite拡張機能です。
このプラグインは、さまざまなOAUTHv2/OpenIDの脆弱性と一般的な誤設定(両フレームワークの公式仕様に基づく)を検出します。多くのチェックは、以下のリファレンスに従って開発されています:
以下は、OAUTHScanが実行するチェックの一部(網羅的ではない)です:
最初に、このGithubリポジトリからOAUTHScanプロジェクトをダウンロード/クローンしてください。 次に、以下の方法でビルドできます:
gradlew build fatJar;最後に、Burp GUIのExtenderタブを使用して、プロジェクトフォルダの"build/libs/"にある生成された'OAUTHscan-X.Y.jar'ファイルをインポートします。 あるいは、公式のBurpsuite BApp-Storeから直接OAUTHScanプラグインを追加することもできます(注:最新でない場合があります)。
OAUTHScanはBurp Scannerと完全に統合されています。Burpにインストールした後は、対象のリクエストに対してPassiveスキャンまたはActiveスキャンを起動するだけです。
あるいは、次の手順に従って単一拡張機能スキャンとして実行することも可能です:
このBurpプラグインのチェックは、OAUTHv2およびOpenIDのRFCに従って実装されています。 これらの標準のカスタム実装を持つアプリケーションをテストする場合、誤検知が発生する可能性があります。 元の開発者のGithubリポジトリにあるプラグインは、Portswiggerリポジトリのものより最新である可能性があります。
OAUTHScanの現在のバージョンはv1.2です
Copyright (c) 2022 OAUTHScan
このプログラムは自由ソフトウェアです。あなたはこれを、フリーソフトウェア財団によって発行されたGNU一般公衆利用許諾書(バージョン3か、それ以降のバージョンのうちどれか)の定める条件の下で再頒布または改変することができます。
このプログラムは有用であることを願って頒布されるものであり、いかなる保証もありません。また、商品性または特定目的への適合性についての暗黙の保証もありません。詳細についてはGNU一般公衆利用許諾書を参照してください。
あなたはこのプログラムとともにGNU一般公衆利用許諾書の写しを受け取っているはずです。受け取っていない場合は、http://www.gnu.org/licenses/ を参照してください。