
SAML2 Burp Extension
SAML Raider — это расширение Burp Suite для тестирования SAML-инфраструктур. Оно содержит две основные функции: манипуляция сообщениями SAML и управление сертификатами X.509.
Это программное обеспечение было изначально создано Роландом Бишофбергером и Эмануэлем Дюссом (@emanuelduss) в рамках бакалаврской работы в Hochschule für Technik Rapperswil (HSR).
Расширение разделено на две части: редактор сообщений SAML и инструмент управления сертификатами.
Возможности редактора сообщений SAML Raider:
Атаки SAML:

Информация о сообщении SAML:

Возможности управления сертификатами SAML Raider:
Управление сертификатами:

Демонстрация подмены подписи SAML:

Демонстрация XXE в FusionAuth (CVE-2021-27736):

Рекомендуемый и самый простой способ установки SAML Raider — использование BApp Store. Откройте Burp и нажмите на вкладку Extensions, затем на вкладку BApp Store. Выберите SAML Raider и нажмите кнопку Install, чтобы установить расширение.
Не забудьте оценить наше расширение, поставив столько звезд, сколько захотите 😄.
Сначала скачайте последнюю версию SAML Raider:
saml-raider-2.5.2.jar.
Затем запустите Burp Suite и нажмите на вкладке Extensions на Add. Выберите JAR-файл SAML Raider для установки, и всё готово.
Для более комфортного тестирования SAML-сред можно добавить правило перехвата в настройках прокси. Добавьте новое правило, которое проверяет, есть ли в запросе имя параметра SAMLResponse. Мы надеемся, что использование нашего расширения в основном интуитивно понятно 😄. Если у вас есть вопросы, не стесняйтесь спрашивать!
Если у вас есть пользовательское имя параметра для сообщения SAML, его можно настроить на вкладке SAML Raider Certificates.
Если вы не хотите, чтобы SAML Raider разбирал ваше SAML-сообщение перед отправкой на сервер (например, при выполнении XXE-атак), используйте сырой режим (raw mode).
См. hacking.
Обратная связь приветствуется! Пожалуйста, свяжитесь с нами или создайте новый issue на GitHub.
См. файл LICENSE (лицензия MIT) для получения информации о правах и ограничениях.
SAML Raider в Интернете :).