Saltar al contenido
OPS // KITitspentest.sh

X-AUT

Autorize

Extensión gratuita de Burp que automatiza el testing de autorización reenviando cada petición con una sesión de menor privilegio.

Sitio oficialVolver al catálogo

RESUMEN

Autorize, desarrollada originalmente por Barak Tawily (github.com/Quitten/Autorize, también en la BApp Store como listado oficial), resuelve un problema de testing fácil de describir y tedioso de hacer a mano: por cada petición que el tester con mayor privilegio envía navegando con normalidad, la reenvía automáticamente usando las cookies/headers de una segunda sesión de menor privilegio, compara ambas respuestas y marca cualquier par que se parezca — señal de que el usuario de bajo privilegio obtuvo un acceso que no debería tener.

Corre de forma pasiva en segundo plano durante una sesión de testing normal en vez de como un escaneo puntual, así que va acumulando hallazgos de autorización durante toda la navegación de un engagement, no solo en el puñado de endpoints que un tester recuerda revisar a mano. Se conecta a la misma sesión de proxy de Burp Suite que la entrada base de este sitio.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Sacar a la luz de forma pasiva IDOR y control de acceso a nivel de objeto roto en cada endpoint navegado durante un test manual normal.

  • 02

    Confirmar que una matriz de control de acceso basado en roles (admin vs. usuario normal, tenant A vs. tenant B) realmente se aplica del lado servidor.

  • 03

    Detectar regresiones de autorización en un re-test completo volviendo a ejecutar la misma sesión de navegación contra una build corregida.

  • 04

    Distinguir un bypass no autenticado de un bypass de privilegio horizontal configurando una tercera sesión de comparación sin autenticar.

PRIMEROS PASOS

Con dos cuentas de distinto nivel de privilegio disponibles, para marcar automáticamente cada petición que la sesión de bajo privilegio no debería poder repetir.

  1. Consigue dos (o tres) cuentas de prueba de distinto nivel de privilegio, provistas explícitamente para este fin por el cliente.
  2. Instala Autorize desde la BApp Store.
  3. Configura la extensión con la cookie/header de la sesión de menor privilegio y los headers de autenticación a excluir de la comparación.
  4. Navega la aplicación con normalidad como el usuario de mayor privilegio con el proxy activo.
  5. Revisa la tabla de resultados de Autorize, centrándote primero en las entradas marcadas como bypass en vez de las bloqueadas/redirigidas.

ANTES DE USARLA

Qué revisar antes de lanzarla

El repositorio no incluye archivo LICENSE, así que trátalo como source-available y no como un proyecto formalmente open-source al decidir cómo redistribuirlo o forkearlo.

La comparación se basa en la respuesta (código de estado, longitud, contenido) y necesita ajuste por app — contenido dinámico (timestamps, tokens CSRF, nonces) causa falsos positivos si no se excluye antes.

Solo prueba con cuentas provistas explícitamente para este fin; reenviar sesiones reales de usuarios arbitrarios cruza la línea del acceso no autorizado incluso durante un engagement autorizado.

SIGUE EXPLORANDO

Ver toda la fase →