【问题标题】:Add Bearer token to Burp-request programatically when "401 Unauthorized" occurs发生“401 Unauthorized”时,以编程方式将 Bearer 令牌添加到 Burp-request
【发布时间】:2017-04-28 15:45:14
【问题描述】:

我正在测试一个使用 OAuth2 和不记名令牌来授权请求​​的应用程序。我遇到的问题是访问令牌在 600 秒(10 分钟)后过期,然后所有请求都变为 401 Unauthorized。现在出现的问题是扫描程序可以继续使用错误的令牌运行,并且不会自动刷新令牌。

在这种情况下我想做的是应用程序自动重新登录。

我尝试的是转到Project options -> Session handling rules -> Add -> Rule Actions -> Check session is valid 选项Issue current request。在那里,我检查响应正文中是否始终在 HTTP 401 上发送的“授权被拒绝”。发生这种情况后,我有一个宏,它发出请求以获取新的访问令牌。但是我需要将新的访问令牌映射到Authorization: Bearer-header。有人做过吗?从此视图中使用 cookie 可以轻松完成,但我找不到如何使用令牌。

使用Burp Suite Professional v1.7.14

【问题讨论】:

    标签: oauth-2.0 bearer-token burp


    【解决方案1】:

    由于 burp 不将(非 cookie)标头视为会话标识符,因此在 Burp Suite 中很难做到这一点,尽管您可以使用宏,这些宏会触发每个请求并且效率非常低。

    我推荐使用这个旨在解决这个问题的 burp 扩展:https://github.com/alexlauerman/UpdateToken

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2020-12-24
      • 2019-04-27
      • 2023-03-09
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-05-29
      相关资源
      最近更新 更多