
Extensão do Burp Suite útil para verificar a segurança de OAUTHv2 e OpenID
O OAUTHScan é uma extensão do Burp Suite escrita em Java com o objetivo de fornecer algumas verificações automáticas de segurança, que podem ser úteis durante testes de penetração em aplicações que implementam os padrões OAUTHv2 e OpenID.
O plugin procura por várias vulnerabilidades OAUTHv2/OpenID e configurações incorretas comuns (com base nas especificações oficiais de ambos os frameworks). Muitas das verificações foram desenvolvidas de acordo com as seguintes referências:
Abaixo está uma lista não exaustiva de verificações realizadas pelo OAUTHScan:
Primeiro, baixe/clone o projeto OAUTHScan deste repositório do Github. Depois você pode compilá-lo:
gradlew build fatJar;Por fim, use a aba Extender da GUI do Burp para importar o arquivo 'OAUTHscan-X.Y.jar' gerado, localizado na pasta "build/libs/" do projeto. Alternativamente, você pode adicionar o plugin OAUTHScan diretamente da BApp-Store oficial do Burpsuite (Nota: pode não estar atualizado).
O OAUTHScan está totalmente integrado ao Scanner do Burp; depois de instalado no Burp, você só precisa iniciar varreduras Passivas ou Ativas na sua requisição alvo.
Alternativamente, também é possível executá-lo como uma varredura de extensão única seguindo estes passos:
As verificações deste plugin do Burp foram implementadas seguindo as RFCs do OAUTHv2 e do OpenID. Isso pode produzir falsos positivos quando usado para testar aplicações que possuem implementações personalizadas desses padrões. O plugin no repositório Github do desenvolvedor original pode estar mais atualizado do que o do repositório da Portswigger.
A versão atual do OAUTHScan é a v1.2
Copyright (c) 2022 OAUTHScan
Este programa é um software livre: você pode redistribuí-lo e/ou modificá-lo sob os termos da Licença Pública Geral GNU conforme publicada pela Free Software Foundation, seja a versão 3 da Licença, ou (a seu critério) qualquer versão posterior.
Este programa é distribuído na esperança de que seja útil, mas SEM NENHUMA GARANTIA; sem sequer a garantia implícita de COMERCIABILIDADE ou ADEQUAÇÃO A UM DETERMINADO FIM. Consulte a Licença Pública Geral GNU para obter mais detalhes.
Você deve ter recebido uma cópia da Licença Pública Geral GNU junto com este programa. Se não, veja http://www.gnu.org/licenses/.