OAUTHScan 是一款用 Java 编写的 Burp Suite 扩展,旨在提供一些自动化的安全检查,这些检查在针对实现了 OAUTHv2 和 OpenID 标准的应用程序进行渗透测试时可能很有用。
该插件会查找各种 OAUTHv2/OpenID 漏洞和常见错误配置(基于这两个框架的官方规范),其中许多检查是根据以下参考资料开发的:
以下是 OAUTHScan 执行的非详尽检查列表:
首先从本 Github 仓库下载/克隆 OAUTHScan 项目。 然后您可以通过以下方式构建它:
gradlew build fatJar;最后,使用 Burp GUI 的 Extender 选项卡导入位于 "build/libs/" 项目文件夹中的生成的 'OAUTHscan-X.Y.jar' 文件。 或者,您也可以直接从官方的 Burpsuite BApp-Store 添加 OAUTHScan 插件(注意:该版本可能不是最新的)。
OAUTHScan 与 Burp Scanner 完全集成,安装到 Burp 后,您只需对目标请求启动被动或主动扫描即可。
或者,也可以按照以下步骤将其作为单扩展扫描运行:
此 Burp 插件中的检查是根据 OAUTHv2 和 OpenID 的 RFC 实现的。 当用于测试对这些标准有自定义实现的应用程序时,可能会产生误报。 原始开发者的 Github 仓库中的插件可能比 Portswigger 仓库中的版本更新。
OAUTHScan 当前版本为 v1.2
版权所有 (c) 2022 OAUTHScan
本程序是自由软件:您可以根据自由软件基金会发布的 GNU 通用公共许可证的条款重新分发和/或修改它,无论是许可证的第 3 版,还是(由您选择)任何更高版本。
本程序的发布是希望它有用,但不提供任何担保;甚至没有对适销性或特定用途适用性的默示担保。有关详细信息,请参阅 GNU 通用公共许可证。
您应该已经收到本程序的 GNU 通用公共许可证副本。如果没有,请参见 http://www.gnu.org/licenses/。