
OAUTHv2 및 OpenID 보안을 검증하는 데 유용한 Burp Suite 확장 프로그램
OAUTHScan은 OAUTHv2 및 OpenID 표준을 구현하는 애플리케이션을 침투 테스트할 때 유용할 수 있는 몇 가지 자동 보안 검사를 제공하기 위해 Java로 작성된 Burp Suite 확장 프로그램입니다.
이 플러그인은 다양한 OAUTHv2/OpenID 취약점과 일반적인 잘못된 구성(두 프레임워크의 공식 사양 기반)을 탐색하며, 많은 검사는 다음 참고 자료에 따라 개발되었습니다:
아래는 OAUTHScan이 수행하는 검사의 전체 목록이 아닌 예시입니다:
먼저 이 Github 저장소에서 OAUTHScan 프로젝트를 다운로드/클론하세요. 그런 다음 다음과 같이 빌드할 수 있습니다:
gradlew build fatJar;마지막으로 Burp GUI Extender 탭을 사용하여 "build/libs/" 프로젝트 폴더에 있는 생성된 'OAUTHscan-X.Y.jar' 파일을 가져옵니다. 또는 공식 Burpsuite BApp-Store에서 OAUTHScan 플러그인을 직접 추가할 수도 있습니다 (참고: 최신 버전이 아닐 수 있음).
OAUTHScan은 Burp Scanner와 완전히 통합되어 있으며, Burp에 설치한 후 대상 요청에 대해 Passive 또는 Active 스캔을 실행하기만 하면 됩니다.
또는 다음 단계에 따라 단일 확장 프로그램 스캔으로 실행할 수도 있습니다:
이 Burp 플러그인의 검사는 OAUTHv2 및 OpenID의 RFC를 따라 구현되었습니다. 이로 인해 이러한 표준을 사용자 지정 방식으로 구현한 애플리케이션을 테스트할 때 오탐(false positive)이 발생할 수 있습니다. 원래 개발자의 Github 저장소에 있는 플러그인이 Portswigger 저장소의 플러그인보다 더 최신 버전일 수 있습니다.
OAUTHScan 현재 버전은 v1.2입니다.
Copyright (c) 2022 OAUTHScan
This program is free software: you can redistribute it and/or modify it under the terms of the GNU General Public License as published by the Free Software Foundation, either version 3 of the License, or (at your option) any later version.
This program is distributed in the hope that it will be useful, but WITHOUT ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU General Public License for more details.
You should have received a copy of the GNU General Public License along with this program. If not, see http://www.gnu.org/licenses/.