Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OAUTHScan — Extensão do Burp Suite útil para verificar a segurança de OAUTHv2 e OpenID | Kitploit
Ferramentas/GitHubGitHub/akabe1/oauthscan
Autenticação e AutorizaçãoScanners de VulnerabilidadesTestes de Segurança de APIsAuditoria de ConfiguraçãoColeta de InformaçõesSegurança WebTestes de PenetraçãoConfiguração IncorretaSegurança de API
GitHubakabe1/oauthscan

OAUTHScan

Extensão do Burp Suite útil para verificar a segurança de OAUTHv2 e OpenID

178267há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

OAUTHScan

Descrição

O OAUTHScan é uma Extensão do Burp Suite escrita em Java com o objetivo de fornecer algumas verificações automáticas de segurança, que podem ser úteis durante testes de penetração em aplicações que implementam os padrões OAUTHv2 e OpenID.

O plugin procura diversas vulnerabilidades OAUTHv2/OpenID e más configurações comuns (com base nas especificações oficiais de ambos os frameworks); muitas das verificações foram desenvolvidas de acordo com as seguintes referências:

  • https://datatracker.ietf.org/doc/html/rfc6749
  • https://datatracker.ietf.org/doc/html/rfc6819
  • https://datatracker.ietf.org/doc/html/rfc6750
  • https://datatracker.ietf.org/doc/html/draft-ietf-oauth-security-topics-09
  • https://oauth.net/2/
  • https://openid.net/connect/
  • https://openid.net/specs/openid-connect-core-1_0.html
  • https://portswigger.net/web-security/oauth
  • https://portswigger.net/web-security/oauth/openid

Abaixo, uma lista não exaustiva das verificações executadas pelo OAUTHScan:

  • Problemas de Open Redirect no parâmetro Redirect_Uri
  • Problemas de Replay do Código de Autorização
  • Vazamento de segredos (ou seja, Tokens, Códigos, Segredos do Cliente)
  • Más configurações de PKCE
  • Más configurações do parâmetro Nonce
  • Má configuração do parâmetro State
  • Problemas de Validação de Entrada no parâmetro Scope
  • Detecção de Fluxos inerentemente inseguros
  • Problemas de SSRF via parâmetro Request_Uri
  • Detecção de recursos Well-Known e WebFinger
  • E outros...

Instalação

Primeiro, faça o download/clone do projeto OAUTHScan a partir deste repositório do Github. Depois, você pode compilá-lo:

  • via CLI usando o comando gradle: gradlew build fatJar;
  • via GUI usando a extensão "Gradle for Java" para VS-Code: Abra a pasta OAUTHScan com o editor VS-Code. Em seguida, selecione o "ícone do elefante" do Gradle no painel vertical esquerdo; na seção "gradle projects", clique em "OauthScan" -> "Tasks" -> "build". Para compilar o projeto, você deve clicar na seta à direita da sub-opção "build".

Por fim, use a aba Extender da GUI do Burp para importar o arquivo 'OAUTHscan-X.Y.jar' gerado, localizado na pasta "build/libs/" do projeto. Alternativamente, você pode adicionar o plugin OAUTHScan diretamente da BApp-Store oficial do Burpsuite (Nota: ela pode não estar atualizada).

Uso

O OAUTHScan está totalmente integrado ao Scanner do Burp; após instalado no Burp, basta executar varreduras Passivas ou Ativas na sua requisição alvo.

Alternativamente, também é possível executá-lo como uma varredura de extensão única seguindo estes passos:

  • No painel do Burp, clique no botão "New scan" para abrir o painel de configuração "New Scan"
  • Vá para a aba "Scan configuration" e clique no botão "Select from library"
  • Em seguida, escolha a opção "Audit checks - extensions only" e salve
  • No Burp, desative todas as outras extensões (se aplicável) que realizam verificações de varredura ativa, para que apenas a varredura ativa do OauthScan seja executada
  • Clique com o botão direito na requisição HTTP a ser verificada e selecione a opção "Scan" para abrir o submenu com a varredura de extensão única gerada anteriormente

Nota

As verificações deste plugin do Burp foram implementadas seguindo as RFCs do OAUTHv2 e do OpenID. Isso pode produzir falsos positivos quando usado para testar aplicações com implementações personalizadas desses padrões. O plugin no repositório Github do desenvolvedor original pode estar mais atualizado do que o do repositório da Portswigger.

Versão

A versão atual do OAUTHScan é a v1.2

Autor

  • O plugin OAUTHScan foi desenvolvido por Maurizio Siddu

Licença GNU

Copyright (c) 2022 OAUTHScan

Este programa é um software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU (GNU General Public License) conforme publicada pela Free Software Foundation, seja a versão 3 da Licença, ou (a seu critério) qualquer versão posterior.

Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM DETERMINADO FIM. Consulte a Licença Pública Geral GNU para mais detalhes.

Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com este programa. Se não, veja http://www.gnu.org/licenses/

Baixar ferramenta