Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
nowafpls — Plugin de Burp para Evadir WAFs mediante la inserción de Datos Basura | Kitploit
Herramientas/GitHubGitHub/assetnote/nowafpls
Evasión de IDS/IPSExplotación de Aplicaciones WebEvasión de WAFSeguridad WebPruebas de PenetraciónRed Teaming
GitHubassetnote/nowafpls

nowafpls

Plugin de Burp para Evadir WAFs mediante la inserción de Datos Basura

Ver Repositorio
1.5k148hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

nowafpls

Tabla de contenidos

  • nowafpls
    • Limitaciones documentadas del WAF
    • Instalación de nowafpls
    • Uso de nowafpls
    • Autores
    • Licencia

nowafpls

La mayoría de los firewalls de aplicaciones web (WAF) tienen limitaciones en cuanto a la cantidad de datos que pueden procesar cuando se envía el cuerpo de una solicitud. Esto significa que, en las solicitudes HTTP que contienen un cuerpo (es decir, POST, PUT, PATCH, etc.), normalmente es posible evadir el WAF simplemente anteponiendo datos basura.

Cuando la solicitud se rellena con estos datos basura, el WAF procesará hasta X kb de la solicitud y la analizará, pero todo lo que esté después del límite del WAF pasará directamente.

nowafpls es un plugin sencillo de Burp que inserta contextualmente esos datos basura en tu solicitud HTTP dentro de la pestaña Repeater. Puedes elegir una cantidad predefinida de datos basura para insertar, o insertar una cantidad arbitraria seleccionando la opción "Custom".

Esta herramienta tiene solo unas 80 líneas de Python; es increíblemente simple, pero funciona con la mayoría de los WAF lol.

Limitaciones documentadas del WAF

Instalación de nowafpls

nowafpls es un plugin de Burp basado en Jython.

  1. Clona o descarga este repositorio.
  2. Ve a la pestaña de extensiones en Burp Suite.
  3. Haz clic en "Add".
  4. Selecciona Tipo de extensión: Python.
  5. Selecciona "nowafpls.py", que descargaste en el Paso 1.

Uso de nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Envía cualquier solicitud a la pestaña Repeater para la que quieras evadir el WAF.
  2. Coloca el cursor en un lugar donde quieras insertar datos basura.
  3. Haz clic derecho -> Extensiones -> nowafpls.
  4. Selecciona cuántos datos basura quieres insertar.
  5. Haz clic en "OK".

nowafpls insertará datos basura automáticamente según el tipo de solicitud (URLEncoded/XML/JSON).

Versión para Caido

La versión para Caido de este plugin es mantenida por @Rhynorater y se puede encontrar en el siguiente gist:

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

o en la EvenBetter Workflow Library.

Autores

  • Shubham Shah - Trabajo inicial - github

Licencia

MIT

Descargar herramienta
Proveedor de WAFLímite máximo de inspección del cuerpo de la solicitud
Cloudflare128 KB para el motor de reglas, hasta 500 MB para empresas
AWS WAF8 KB - 64 KB (configurable según el servicio)
Akamai8 KB - 128 KB
Azure WAF128 KB
Fortiweb de Fortinet100 MB
Barracuda WAF64 KB
Sucuri10 MB
Radware AppWallhasta 1 GB para WAF en la nube
F5 BIG-IP WAAP20 MB (configurable)
Palo Alto10 MB
Cloud Armor de Google8 KB (puede aumentarse a 128 KB)