Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
supahunter — Automatisiertes Aufklärungs- und Ausnutzungsframework für falsch konfigurierte Supabase-Instanzen. Bietet Schema-Enumeration, Selenium-basierte Schlüsselextraktion, RLS-Bypass-Verifikation und Service-Role-Admin-Dump für Sicherheitsforscher. | Kitploit
Tools/GitHubGitHub/proxydom/supahunter
Privilege EscalationAufklärungSchwachstellenanalyseExploitationDatenexfiltrationInformationsbeschaffungWebsicherheitPenetrationstestsCloud-SicherheitRed TeamingDatenbanksicherheit
2vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
proxydom/supahunter

supahunter

Automatisiertes Aufklärungs- und Ausnutzungsframework für falsch konfigurierte Supabase-Instanzen. Bietet Schema-Enumeration, Selenium-basierte Schlüsselextraktion, RLS-Bypass-Verifikation und Service-Role-Admin-Dump für Sicherheitsforscher.

Repository anzeigen

Supabase Hunter (OP Mode)

Fortschrittliches Reconnaissance- und Exploitation-Tool für Supabase-Instanzen.

SupaHunter ist ein leistungsstarkes Python-Tool, das entwickelt wurde, um falsch konfigurierte Supabase-Projekte zu identifizieren, zu analysieren und auszunutzen. Es geht über die einfache Tabellenaufzählung hinaus und bietet erweiterte Inspektionsfunktionen, Selenium-basierte Schlüsselextraktion und erweiterte Privilegien-Eskalationsprüfungen.

Python License

Hauptfunktionen

  • Erweiterte Erkennung:
    • OpenAPI-Inspektion: Ruft automatisch /rest/v1/ ab und parst es, um das gesamte Datenbankschema zu kartieren.
    • RPC-Aufzählung: Prüft auf versteckte RPC-Funktionen (get_schema, exec_sql usw.).
    • Intelligente Brute-Force: Verwendet SecLists (automatisch heruntergeladen), um versteckte Tabellen zu finden, wenn OpenAPI deaktiviert ist.
  • Selenium-Integration:
    • Dynamische Analyse: Rendert React/Next.js-Apps, um im DOM oder Runtime versteckte Schlüssel zu finden.
    • Traffic-Sniffer: Injiziert einen Hook, um fetch/XHR-Anfragen abzufangen und apikey- und Authorization-Header in Echtzeit zu extrahieren.
  • RLS-Bypass-Prüfung:
    • Führt ECHTE POST-, PATCH- und DELETE-Anfragen (sicherer Modus) durch, um zu überprüfen, ob Row Level Security tatsächlich durchgesetzt wird oder nur eine Fassade ist.
  • Echtzeit-Listener:
    • Verbindet sich mit Supabase Realtime (Phoenix V2), um Live-Datenströme (INSERT-, UPDATE-Ereignisse) abzufangen.
  • SERVICE-MODUS (Service-Rolle):
    • Erkennt automatisch service_role-Schlüssel.
    • Admin-Dump: Lädt auth.users (E-Mails, Hashes wenn möglich), Storage-Buckets usw. herunter.
  • Multi-Tenant-Unterstützung:
    • Behandelt Websites, die mehrere Supabase-Projekte gleichzeitig verwenden.
  • Vollständiger Daten-Dump:
    • Exportiert alles in eine saubere SQLite-Datenbank (dump.db) und/oder CSV-Dateien.
    • Lädt Dateien aus öffentlichen/privaten Storage-Buckets herunter.

Installation

  1. Repo klonen:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Abhängigkeiten installieren:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Erfordert requests, selenium, webdriver-manager, websockets)

  3. Firefox installieren (für Selenium): Das Tool verwendet Firefox Headless. Stelle sicher, dass es installiert ist (es sollte es automatisch herunterladen).

Verwendung

Basis-Scan

Scanne eine einzelne URL nach freigelegten Schlüsseln und Tabellen.

root@kitploit:~
python3 supahunter.py https://target.com

Massen-Scan (Datei-Eingabe)

Scanne eine Liste von URLs mit aktiviertem Selenium und speichere Ergebnisse in SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Manuelle Anmeldedaten

Wenn du bereits die API-URL und den Schlüssel hast, verwende sie direkt (funktioniert auch für service_role-Schlüssel!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Authentifizierter Scan (Privilegien-Eskalation)

Gib ein Benutzer-JWT-Token (oder Anmeldedaten) an, um den RLS-Bypass für authentifizierte Benutzer zu testen.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

Oder lass das Tool versuchen, sich automatisch zu registrieren: --email [email protected] --password Hunter123!

God-Mode (Service-Schlüssel)

Wenn ein service_role-Schlüssel erkannt wird, wechselt das Tool automatisch in den SERVICE-MODUS, der auth.users, Audit-Logs und alle Storage-Buckets dumpft.

Optionen

⚠️ Haftungsausschluss

Dieses Tool dient ausschließlich zu Bildungszwecken und für autorisierte Sicherheitstests. Der Zugriff auf oder die Veränderung von Daten ohne Erlaubnis ist illegal. Der Autor übernimmt keine Verantwortung für jeglichen Missbrauch.


Viel Spaß bei der Jagd und bleibt legal, Jungs :)

Tool herunterladen
FlagBeschreibung
--seleniumSelenium für dynamische Schlüsselextraktion aktivieren (langsamer, aber effektiv).
--sqliteGespeicherte Daten in eine lokale SQLite-Datenbank speichern (loot/.../dump.db).
--download-filesDateien aus öffentlichen/offenen Storage-Buckets herunterladen.
--fuck-opsecAggressiver Modus: unbegrenzte Download-Geschwindigkeit und Zeilenanzahl.
--listenAuf Echtzeit-WebSocket-Ereignisse lauschen, um Live-Datenlecks zu erfassen.
--limit NMaximal zu dumpende Zeilen pro Tabelle begrenzen (Standard: unbegrenzt/automatisch).
--dry-runNur scannen, keine Daten dumpen.