OAUTHScan 是一个用 Java 编写的 Burp Suite 扩展,旨在提供一些自动安全检测,这些检测在针对实现 OAUTHv2 和 OpenID 标准的应用进行渗透测试时可能很有用。
该插件会查找各类 OAUTHv2/OpenID 漏洞和常见错误配置(基于这两个框架的官方规范),其中许多检测项是根据以下参考资料开发的:
以下是 OAUTHScan 执行的检测项的非详尽列表:
首先,从此 Github 仓库下载/克隆 OAUTHScan 项目。 然后你可以通过以下方式构建它:
gradlew build fatJar;最后,使用 Burp GUI 的 Extender 选项卡导入位于 "build/libs/" 项目文件夹中的 'OAUTHscan-X.Y.jar' 文件。 或者,你也可以直接从官方 Burpsuite BApp-Store 添加 OAUTHScan 插件(注意:它可能不是最新版本)。
OAUTHScan 与 Burp Scanner 完全集成,安装到 Burp 后,你只需对目标请求启动被动或主动扫描即可。
或者,也可以按照以下步骤将其作为单扩展扫描运行:
此 Burp 插件中的检测项是按照 OAUTHv2 和 OpenID 的 RFC 实现的。 当用于测试对这些标准有自定义实现的应用时,可能会产生误报。 原始开发者 Github 仓库中的插件可能比 Portswigger 仓库中的版本更新。
OAUTHScan 当前版本为 v1.2
版权所有 (c) 2022 OAUTHScan
本程序为自由软件:你可以依据自由软件基金会发布的 GNU 通用公共许可证的条款对其重新分发和/或修改,该许可证的版本为第 3 版或(根据你的选择)任何后续版本。
本程序的分发是希望它能够有用,但不提供任何保证;甚至不提供适销性或特定用途适用性的默示保证。详情请参阅 GNU 通用公共许可证。
你应该已经随本程序收到一份 GNU 通用公共许可证的副本。如果没有,请参见 http://www.gnu.org/licenses/。