Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
supahunter — Marco automatizado de reconocimiento y explotación para instancias de Supabase mal configuradas. Incluye enumeración de esquemas, extracción de claves basada en Selenium, verificación de omisión de RLS y volcado de administrador de rol de servicio para investigadores de seguridad. | Kitploit
Herramientas/GitHubGitHub/proxydom/supahunter
Escalada de PrivilegiosReconocimientoAnálisis de VulnerabilidadesExplotaciónExfiltración de DatosRecopilación de InformaciónSeguridad WebPruebas de PenetraciónSeguridad en la NubeRed TeamingSeguridad de Bases de Datos
2hace 6 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHub
proxydom/supahunter

supahunter

Ver Repositorio

Acerca de

Marco automatizado de reconocimiento y explotación para instancias de Supabase mal configuradas. Incluye enumeración de esquemas, extracción de claves basada en Selenium, verificación de omisión de RLS y volcado de administrador de rol de servicio para investigadores de seguridad.

Compartir

Supabase Hunter (OP Mode)

Herramienta avanzada de reconocimiento y explotación para instancias de Supabase.

SupaHunter es una potente herramienta en Python diseñada para identificar, analizar y explotar proyectos de Supabase mal configurados. Va más allá de la simple enumeración de tablas, ofreciendo capacidades de inspección profunda, extracción de claves basada en Selenium y comprobaciones avanzadas de escalada de privilegios.

Python License

Características principales

  • Descubrimiento avanzado:
    • Inspección de OpenAPI: Obtiene y analiza automáticamente /rest/v1/ para mapear todo el esquema de la base de datos.
    • Enumeración de RPC: Sondea funciones RPC ocultas (get_schema, exec_sql, etc.).
    • Fuerza bruta inteligente: Usa SecLists (descargado automáticamente) para encontrar tablas ocultas si OpenAPI está deshabilitado.
  • Integración con Selenium:
    • Análisis dinámico: Renderiza aplicaciones React/Next.js para encontrar claves ocultas en el DOM o en tiempo de ejecución.
    • Sniffer de tráfico: Inyecta un hook para interceptar solicitudes fetch/XHR y extraer los encabezados apikey y Authorization sobre la marcha.
  • Comprobación de omisión de RLS:
    • Realiza solicitudes REALES POST, PATCH y DELETE (modo seguro) para verificar si Row Level Security está realmente aplicada o es solo una fachada.
  • Escuchador en tiempo real:
    • Se conecta a Supabase Realtime (Phoenix V2) para interceptar flujos de datos en vivo (eventos INSERT, UPDATE).
  • MODO SERVICIO (Rol de servicio):
    • Detecta automáticamente claves service_role.
    • Volcado de administrador: Descarga auth.users (correos electrónicos, hashes si es posible), buckets de almacenamiento, etc.
  • Soporte multiinquilino:
    • Maneja sitios que usan múltiples proyectos de Supabase simultáneamente.
  • Volcado completo de datos:
    • Exporta todo a una base de datos SQLite limpia (dump.db) y/o archivos CSV.
    • Descarga archivos de los buckets de almacenamiento públicos/privados.

Instalación

  1. Clonar el repositorio:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Instalar dependencias:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Requiere requests, selenium, webdriver-manager, websockets)

  3. Instalar Firefox (para Selenium): La herramienta utiliza Firefox Headless. Asegúrate de que esté instalado (aunque debería descargarlo automáticamente).

Uso

Escaneo básico

Escanea una única URL en busca de claves y tablas expuestas.

root@kitploit:~
python3 supahunter.py https://target.com

Escaneo masivo (entrada de archivo)

Escanea una lista de URLs con Selenium habilitado y guarda los resultados en SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Credenciales manuales

Si ya tienes la URL de la API y la clave, úsalos directamente (¡también funciona para claves service_role!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Escaneo autenticado (escalada de privilegios)

Proporciona un token JWT de usuario (o credenciales) para probar la omisión de RLS para usuarios autenticados.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

O deja que la herramienta intente el auto-registro: --email [email protected] --password Hunter123!

Modo Dios (clave de servicio)

Si se detecta una clave service_role, la herramienta cambia automáticamente al MODO SERVICIO, volcando auth.users, registros de auditoría y todos los buckets de almacenamiento.

Opciones

⚠️ Aviso legal

Esta herramienta es solo para fines educativos y pruebas de seguridad autorizadas. Acceder o modificar datos sin permiso es ilegal. El autor no se responsabiliza por su uso indebido.


Buena caza y manteneos legales chicos :)

Descargar herramienta
BanderasDescripción
--seleniumHabilitar Selenium para extracción dinámica de claves (más lento pero efectivo).
--sqliteGuardar datos volcados en una base de datos SQLite local (loot/.../dump.db).
--download-filesDescargar archivos de los buckets de almacenamiento públicos/abiertos.
--fuck-opsecModo agresivo: velocidad de descarga y número de filas ilimitados.
--listenEscuchar eventos WebSocket en tiempo real para filtración de datos en vivo.
--limit NLimitar filas volcadas por tabla (por defecto: ilimitado/automático).
--dry-runSolo escanear, no volcar datos.