
Extensão do Burp Suite útil para verificar a segurança de OAUTHv2 e OpenID
O OAUTHScan é uma Extensão do Burp Suite escrita em Java com o objetivo de fornecer algumas verificações automáticas de segurança, que podem ser úteis durante testes de penetração em aplicações que implementam os padrões OAUTHv2 e OpenID.
O plugin procura diversas vulnerabilidades OAUTHv2/OpenID e más configurações comuns (com base nas especificações oficiais de ambos os frameworks); muitas das verificações foram desenvolvidas de acordo com as seguintes referências:
Abaixo, uma lista não exaustiva das verificações executadas pelo OAUTHScan:
Primeiro, faça o download/clone do projeto OAUTHScan a partir deste repositório do Github. Depois, você pode compilá-lo:
gradlew build fatJar;Por fim, use a aba Extender da GUI do Burp para importar o arquivo 'OAUTHscan-X.Y.jar' gerado, localizado na pasta "build/libs/" do projeto. Alternativamente, você pode adicionar o plugin OAUTHScan diretamente da BApp-Store oficial do Burpsuite (Nota: ela pode não estar atualizada).
O OAUTHScan está totalmente integrado ao Scanner do Burp; após instalado no Burp, basta executar varreduras Passivas ou Ativas na sua requisição alvo.
Alternativamente, também é possível executá-lo como uma varredura de extensão única seguindo estes passos:
As verificações deste plugin do Burp foram implementadas seguindo as RFCs do OAUTHv2 e do OpenID. Isso pode produzir falsos positivos quando usado para testar aplicações com implementações personalizadas desses padrões. O plugin no repositório Github do desenvolvedor original pode estar mais atualizado do que o do repositório da Portswigger.
A versão atual do OAUTHScan é a v1.2
Copyright (c) 2022 OAUTHScan
Este programa é um software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU (GNU General Public License) conforme publicada pela Free Software Foundation, seja a versão 3 da Licença, ou (a seu critério) qualquer versão posterior.
Este programa é distribuído na esperança de que seja útil, mas SEM QUALQUER GARANTIA; sem mesmo a garantia implícita de COMERCIALIZAÇÃO ou ADEQUAÇÃO A UM DETERMINADO FIM. Consulte a Licença Pública Geral GNU para mais detalhes.
Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com este programa. Se não, veja http://www.gnu.org/licenses/