
Автоматизированное повторение HTTP-запросов с помощью Burp Suite
В разделе Extender импортируйте AutoRepeater.jar
AutoRepeater будет повторно отправлять только те запросы, которые были изменены заданной заменой. Когда AutoRepeater получает запрос, соответствующий условиям, заданным для конкретной вкладки, AutoRepeater сначала применяет к запросу все определённые базовые замены, затем для каждой определённой замены создаёт копию запроса с выполненными базовыми заменами и применяет к ней данную замену.
Burp Suite — это перехватывающий HTTP-прокси и фактически стандартный инструмент для тестирования безопасности веб-приложений. Хотя Burp Suite очень полезен, использование его для тестирования авторизации часто оказывается утомительным занятием, включающим цикл «измени запрос и отправь заново», что может приводить к пропуску уязвимостей и замедлять тестирование. AutoRepeater — расширение Burp Suite с открытым исходным кодом — было разработано для облегчения этой задачи. AutoRepeater автоматизирует и упрощает тестирование авторизации веб-приложений, предоставляя исследователям безопасности простой в использовании инструмент для автоматического дублирования, изменения и повторной отправки запросов в Burp Suite с быстрой оценкой различий в ответах.

Без AutoRepeater базовый процесс тестирования веб-приложений в Burp Suite выглядит следующим образом:
Хотя такой процесс тестирования работает, он особенно утомителен для проверки проблем, которые могут существовать в любом запросе. Например, изменение адресов электронной почты, учётных записей, ролей, URL-адресов и CSRF-токенов может приводить к уязвимостям. В настоящее время Burp Suite не позволяет быстро проверять веб-приложения на такие типы уязвимостей.
Существуют некоторые плагины для Burp Suite (AuthMatrix, Authz и Autorize), созданные для упрощения тестирования авторизации, но у каждого из них есть недостатки, ограничивающие их полезность. AuthMatrix и Authz требуют, чтобы пользователи отправляли в плагины конкретные запросы и настраивали правила выполнения тестирования авторизации, что создаёт риск пропуска важных запросов и замедляет тестирование. Autorize не предоставляет пользователям возможности выполнять текстовые замены общего назначения и имеет запутанный интерфейс. AutoRepeater берёт все лучшие идеи из этих плагинов, объединяет их с привычным интерфейсом Burp Suite и сочетает их для создания наиболее продуманного плагина для тестирования авторизации.
AutoRepeater предоставляет универсальное решение для оптимизации тестирования авторизации в веб-приложениях. AutoRepeater обладает следующими возможностями:
Ниже приведены некоторые распространённые сценарии использования AutoRepeater. Полезные советы при работе с инструментом:
Чтобы проверить, может ли неавторизованный пользователь получить доступ к приложению, настройте одно правило в разделе Base Replacements: Remove Header By Name, а затем сопоставьте «Cookie».
Чтобы проверить доступ между авторизованными пользователями (например, от низких привилегий к более высоким), вам нужно определить замены для каждой используемой сессионной cookie.
Чтобы просмотреть результаты проверки доступа, сначала убедитесь, что вы используете последнюю версию инструмента (Git, а не BApp Store).