
Расширение для Burp Suite для автоматического обнаружения принудительной авторизации, написанное на Jython, разработанное Бараком Тавили, чтобы облегчить работу специалистов по безопасности приложений и позволить им выполнять автоматические проверки авторизации.
Autorize — это расширение для Burp Suite с открытым исходным кодом, предназначенное для автоматического обнаружения нарушений авторизации и аутентификации.
Оно помогает инженерам по безопасности приложений и пентестерам выявлять обходы авторизации и слабые места в аутентификации веб-приложений — в масштабе и с минимальными ручными усилиями.
Autorize пассивно отслеживает трафик привилегированного пользователя, автоматически повторяет запросы в контексте низкопривилегированного или неаутентифицированного пользователя и анализирует ответы сервера, чтобы определить, корректно ли реализованы средства контроля доступа.
Расширение написано на Jython Бараком Тавили (Barak Tawily), исследователем и практиком безопасности приложений.

Autorize особенно эффективен при аутентифицированном тестировании, где традиционные инструменты сканирования и обхода часто бесполезны.
Скачайте Burp Suite
https://portswigger.net/burp/download.html
Скачайте Jython Standalone
https://www.jython.org/download.html
Настройте Jython в Burp
Установите Autorize
git clone https://github.com/Quitten/Autorize.git
Autorize.pyПроверьте установку
Откройте вкладку Autorize после установки.
Перейдите в Autorize → Configuration.
Вставьте заголовок авторизации низкопривилегированного пользователя:
Примечание
Указанные здесь заголовки будут заменены, если уже присутствуют, или добавлены, если отсутствуют.
Дополнительные настройки:
Нажмите «Intercept is off», чтобы начать перехват.
Настройте браузер на использование Burp в качестве прокси.
Перемещайтесь по приложению как привилегированный пользователь.
Наблюдайте результаты в таблице Autorize.
Выберите любую запись для просмотра:
Autorize присваивает каждой протестированной конечной точке один из следующих статусов:
Авторизация или аутентификация не была применена.
Средства контроля доступа были корректно применены.
Autorize не смог однозначно определить применение контроля и требует ручной настройки отпечатка.
Если применение контроля не удаётся определить автоматически, вы можете настроить детекторы принудительного применения.
Существует две категории детекторов:
Если модифицированный запрос возвращает ответ, содержащий:
You are not authorized to perform this action
Добавьте эту строку (или регулярное выражение) в качестве отпечатка в детекторе принудительного применения. После этого Autorize будет автоматически распознавать применение авторизации для аналогичных ответов.
Фильтры перехвата управляют тем, какие запросы анализируются Autorize, помогая снизить шум и повысить производительность.
Autorize включает фильтры по умолчанию для исключения статических ресурсов, таких как изображения и скрипты.
Пример конфигурации:

Autorize поддерживает одновременную работу с несколькими низкопривилегированными пользователями, что позволяет сравнивать поведение авторизации для разных ролей или сессий.
Для каждого настроенного пользователя справа от таблицы отображается выделенный просмотрщик запросов/ответов. При выборе строки все видимые просмотрщики пользователей автоматически обновляются соответствующими данными. Это позволяет просматривать ответы Пользователя 1 и Пользователя 2 рядом, чтобы быстро заметить различия в применении авторизации.
Щелчок по ячейкам столбца пользователя (например, «User 1 Modif. Len» или «User 1 Authz. Status») разворачивает просмотрщик этого пользователя на полный размер для детального изучения. Щелчок по столбцу URL восстанавливает все видимые просмотрщики для сравнения.
Вкладка «Request/Response Viewers» содержит кнопку с иконкой глаза в заголовке вкладки. При нажатии открывается всплывающее меню, где можно включить или отключить отображение следующих разделов просмотрщиков:
Это позволяет настроить правую панель так, чтобы отображались только нужные сравнения. Например:
Выбор видимости динамически изменяет макет панели, предоставляя больше вертикального пространства оставшимся просмотрщикам.
Вклад приветствуется.
Сообщайте об ошибках, отправляйте pull request или предлагайте улучшения через Issues.
Barak Tawily
CTO @ Enso Security
Исследователь безопасности приложений – https://quitten.github.io/
Бывший консультант по безопасности приложений @ AppSec Labs