Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
sessionprobe — Herramienta de prueba de autorización web multi-hilo que evalúa los privilegios del usuario comprobando el acceso del token de sesión a través de una lista de URLs, destacando posibles problemas de control de acceso roto. | Kitploit
Herramientas/GitHubGitHub/dub-flow/sessionprobe
Seguridad WebPruebas de Penetración
GitHubdub-flow/sessionprobe

sessionprobe

Herramienta de prueba de autorización web multi-hilo que evalúa los privilegios del usuario comprobando el acceso del token de sesión a través de una lista de URLs, destacando posibles problemas de control de acceso roto.

Ver Repositorio
46739hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Go Version Docker Image Size

SessionProbe 🚀⚡

SessionProbe es una herramienta de pentesting multi-hilo diseñada para ayudar en la evaluación de privilegios de usuario en aplicaciones web. Toma el token de sesión de un usuario y comprueba una lista de URLs para ver si es posible el acceso, destacando posibles problemas de autorización. SessionProbe elimina duplicados de listas de URLs y proporciona registro en tiempo real y seguimiento del progreso.

SessionProbe está pensado para usarse con la funcionalidad "Copiar URLs de este host" de Burp Suite en la pestaña Target (disponible en la Community Edition gratuita).

Nota: Es posible que desees cambiar el filtro en la pestaña Target de Burp para incluir archivos o imágenes. De lo contrario, estas URLs no serían copiadas por "Copiar URLs de este host" y no serían probadas por SessionProbe.

Ayuda incorporada 🆘

¡La ayuda está incorporada!

  • sessionprobe --help - muestra la ayuda.

Cómo usar ⚙

root@kitploit:~
Usage:
    sessionprobe [flags]

Flags:
  -u, --urls string             file containing the URLs to be checked (required)
  -H, --headers string          HTTP headers to be used in the requests in the format "Key1:Value1;Key2:Value2;..."
  -h, --help                    help for sessionprobe
      --ignore-css              ignore URLs ending with .css (default true)
      --ignore-js               ignore URLs ending with .js (default true)
  -o, --out string              output file (default "output.txt")
  -p, --proxy string            proxy URL (default: "")
  -r, --filter-regex string     exclude HTTP responses using a regex. Responses whose body matches this regex will not be part of the output.
  -l, --filter-lengths string   exclude HTTP responses by body length. You can specify lengths separated by commas (e.g., "123,456,789").
      --skip-verification       skip verification of SSL certificates (default false)
  -t, --threads int             number of threads (default 10)
      --check-all               Check POST, DELETE, PUT & PATCH methods (default false)
      --check-delete            Check DELETE method (default false)
      --check-patch             Check PATCH method (default false)
      --check-post              Check POST method (default false)
      --check-put               Check PUT method (default false)

Examples:
    ./sessionprobe -u ./urls.txt
    ./sessionprobe -u ./urls.txt --out ./unauthenticated-test.txt --threads 15
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>" -o ./output.txt
    ./sessionprobe -u ./urls.txt -H "Authorization: Bearer <token>" --proxy http://localhost:8080
    ./sessionprobe -u ./urls.txt -r "Page Not Found"
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>;Cookie: <another-cookie>=<another_value>"

Ejecutar con Docker 🐳

  1. Navega al directorio donde se encuentra tu archivo de URLs.
  2. Ejecuta el siguiente comando:
root@kitploit:~
docker run -it --rm -v "$(pwd):/app/files" --name sessionprobe fw10/sessionprobe [flags]
  • Ten en cuenta que estamos montando el directorio actual. Esto significa que tu archivo de URLs debe estar en el directorio actual y tu archivo de salida también estará en este directorio.
  • También recuerda tener un listener de Burp ejecutándose en todas las interfaces si deseas usar la opción --proxy

Configuración ✅

  • Puedes ejecutar esta herramienta directamente desde el código fuente mediante go run .
  • Puedes compilar la herramienta tú mismo mediante go build
  • Puedes construir la imagen docker tú mismo mediante docker build . -t fw10/sessionprobe

Ejecutar pruebas 🧪

  • Para ejecutar las pruebas, ejecuta go test o go test -v (para más detalles)

Características 🔎

  • Prueba de problemas de autorización
  • Elimina URLs duplicadas automáticamente
  • Ordena las URLs por código de estado de respuesta y extensión (p. ej., .css, .js), y proporciona la longitud
  • Multihilo
  • Funcionalidad de proxy para pasar todas las solicitudes, p. ej., a través de Burp
  • ...

Ejemplo de salida 📋

root@kitploit:~
Responses with Status Code: 200

https://example.com/<some-path> => Length: 12345
https://example.com/<some-path> => Length: 40
...

Responses with Status Code: 301

https://example.com/<some-path> => Length: 890
https://example.com/<some-path> => Length: 434
...

Responses with Status Code: 302

https://example.com/<some-path> => Length: 0
...

Responses with Status Code: 404

...

Responses with Status Code: 502

...

Lanzamientos 🔑

  • La sección Releases contiene algunos binarios ya compilados para ti de modo que no tengas que compilar la herramienta tú mismo
  • Para los lanzamientos de Mac, tu Mac puede mostrar una advertencia ("no se puede abrir porque proviene de un desarrollador no identificado")
    • Para evitar esta advertencia de antemano, puedes simplemente compilar la aplicación tú mismo (consulta Configuración)
    • Alternativamente, puedes - bajo tu propio riesgo - omitir esta advertencia siguiendo la guía aquí: https://support.apple.com/guide/mac-help/apple-cant-check-app-for-malicious-software-mchleab3a043/mac
    • Después, puedes ejecutar el binario desde la línea de comandos y proporcionar las banderas requeridas

Informes de errores 🐞

Si encuentras un error, por favor crea un Issue aquí mismo en GitHub, e intentaré resolverlo de manera oportuna.

Descargar herramienta