【发布时间】:2017-04-28 15:45:14
【问题描述】:
我正在测试一个使用 OAuth2 和不记名令牌来授权请求的应用程序。我遇到的问题是访问令牌在 600 秒(10 分钟)后过期,然后所有请求都变为 401 Unauthorized。现在出现的问题是扫描程序可以继续使用错误的令牌运行,并且不会自动刷新令牌。
在这种情况下我想做的是应用程序自动重新登录。
我尝试的是转到Project options -> Session handling rules -> Add -> Rule Actions -> Check session is valid 选项Issue current request。在那里,我检查响应正文中是否始终在 HTTP 401 上发送的“授权被拒绝”。发生这种情况后,我有一个宏,它发出请求以获取新的访问令牌。但是我需要将新的访问令牌映射到Authorization: Bearer-header。有人做过吗?从此视图中使用 cookie 可以轻松完成,但我找不到如何使用令牌。
使用Burp Suite Professional v1.7.14
【问题讨论】:
标签: oauth-2.0 bearer-token burp