Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
WebSecProbe — Herramienta de pruebas de seguridad para analizar respuestas HTTP 403 e identificar configuraciones incorrectas de control de acceso en aplicaciones web. | Kitploit
Herramientas/GitHubGitHub/spyboy-productions/websecprobe
Escáneres de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónMala Configuración
GitHubspyboy-productions/websecprobe

WebSecProbe

Herramienta de pruebas de seguridad para analizar respuestas HTTP 403 e identificar configuraciones incorrectas de control de acceso en aplicaciones web.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web
18427hace 7 mesesRevisado por Kitploit

     


Descargas de PyPI

WebSecProbe es una utilidad de prueba de seguridad diseñada para investigadores de seguridad web, evaluadores de penetración y administradores de sistemas para analizar respuestas HTTP 403 (Prohibido) y el comportamiento del control de acceso en aplicaciones web.

La herramienta ayuda a identificar configuraciones incorrectas, verificaciones de autorización inconsistentes y rutas de acceso no intencionadas probando sistemáticamente variaciones de solicitudes, cabeceras y endpoints. Estas técnicas ayudan a revelar debilidades que de otro modo podrían pasar desapercibidas durante las pruebas manuales.

WebSecProbe está destinado a evaluaciones de seguridad autorizadas e investigación defensiva, permitiendo a los equipos validar implementaciones de control de acceso y fortalecer la postura de seguridad general de sus aplicaciones web.

[!IMPORTANT] Esta herramienta debe usarse solo en aplicaciones que posea o para las que tenga permiso explícito para probar.

Ejecútelo en línea de forma gratuita en Google Colab

Abrir en Colab

Esta herramienta es una Prueba de Concepto y es solo para fines educativos.


WebSecProbe está diseñado para realizar una serie de solicitudes HTTP a una URL objetivo con varios payloads con el fin de probar posibles vulnerabilidades de seguridad o configuraciones incorrectas. Aquí hay una breve descripción de lo que hace el código:

  • Toma la entrada del usuario para la URL objetivo y la ruta.
  • Define una lista de payloads que representan diferentes variaciones de solicitudes HTTP, como caracteres codificados en URL, cabeceras especiales y diferentes métodos HTTP.
  • Itera a través de cada payload y construye una URL completa añadiendo el payload a la URL objetivo.
  • Para cada URL construida, envía una solicitud HTTP GET usando la biblioteca requests y captura el código de estado de la respuesta y la longitud del contenido.
  • Imprime la URL construida, el código de estado y la longitud del contenido para cada solicitud, mostrando efectivamente los resultados de la respuesta de cada variación del servidor objetivo.
  • Después de probar todos los payloads, consulta Wayback Machine (un archivo web) para verificar si hay instantáneas archivadas de la URL/ruta objetivo. Si están disponibles, imprime la información de la instantánea archivada más cercana.

¿Esta herramienta evade el 403?

El propósito del código es más probar el comportamiento del servidor cuando se realizan diferentes solicitudes, incluidas solicitudes con varios payloads, cabeceras y variaciones de URL. Si bien algunos de los payloads y cabeceras en el código podrían usarse en ciertos escenarios para probar posibles configuraciones incorrectas de seguridad o debilidades, no garantiza que evite un código de estado 403 Prohibido.

En resumen, este código es una herramienta para explorar y analizar las respuestas de un servidor web a diferentes solicitudes, pero si puede o no evadir un código de estado 403 Prohibido depende de la configuración específica y las medidas de seguridad implementadas por el servidor objetivo.


Haga clic para expandir: Desglose de payloads

Aquí hay un breve desglose de los payloads:

  • Cadena vacía:

    • Una cadena vacía como payload.
  • Codificación URL (%2e):

    • Codificación URL de un punto (.) concatenado con la ruta.
  • Ruta con barra (/):

    • Ruta seguida de una barra (/).
  • Barra doble (//):

    • Barra doble antes y después de la ruta.
  • Ruta con directorio actual (./):

    • Directorio actual (./) antes y después de la ruta.
  • Cabecera de solicitud (-H X-Original-URL):

    • Cabecera X-Original-URL con la ruta.
  • Cabecera de solicitud (-H X-Custom-IP-Authorization):

    • Cabecera X-Custom-IP-Authorization con la dirección IP 127.0.0.1.
  • Cabecera de solicitud (-H X-Forwarded-For):

    • Cabecera X-Forwarded-For con la dirección IP http://127.0.0.1 y 127.0.0.1:80.
  • Cabecera de solicitud (-H X-rewrite-url):

    • Cabecera X-rewrite-url con la ruta.
  • Codificación URL (%20 y %09):

    • Codificación URL con espacio (%20) y tabulador (%09).
  • Parámetro de consulta (?):

    • Parámetro de consulta con un signo de interrogación (?).
  • Ruta con extensión HTML (.html):

    • Ruta con extensión .html.
  • Ruta con cadena de consulta (/?anything):

    • Ruta seguida de una cadena de consulta.
  • Identificador de fragmento (#):

    • Identificador de fragmento con una almohadilla (#).
  • Cabecera de solicitud POST (-H Content-Length:0 -X POST):

    • Cabecera Content-Length establecida en 0 y una solicitud POST.

Compatibilidad de SO :

Requisitos:

⭔ Instalación vía PYPI : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

Cómo ejecutar en CLI:

WebSecProbe <URL> <Ruta>

Ejemplo:

root@kitploit:~
WebSecProbe https://example.com admin-login

Código Python

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # Reemplazar con tu URL objetivo
    path = 'admin-login'  # Reemplazar con tu ruta deseada

    probe = WebSecProbe(url, path)
    probe.run()


Contribución:

¡Las contribuciones y solicitudes de funciones son bienvenidas! Si encuentras algún problema o tienes ideas para mejorar, no dudes en abrir un issue o enviar un pull request.

😴🥱😪💤 Por hacer:

  • Evasión de 401 y cabeceras

💬 Si tienes algún problema Chatea aquí

Servidor de Discord

⭔ Capturas de pantalla:


Si encuentras útil este repositorio de GitHub, ¡considera darle una estrella! ⭐️

Descargar herramienta
Comodín (*):
  • Comodín después de la ruta.
  • Ruta con extensión PHP (.php):

    • Ruta con extensión .php.
  • Ruta con extensión JSON (.json):

    • Ruta con extensión .json.
  • Método HTTP (-X TRACE):

    • Método HTTP TRACE.
  • Cabecera de solicitud (-H X-Host):

    • Cabecera X-Host con la dirección IP 127.0.0.1.
  • Path Traversal (..;/):

    • Path traversal.
  • Espacio en blanco al inicio (" " + self.path):

    • Espacio en blanco añadido al inicio de la ruta.
  • Ruta con punto y coma (;):

    • Punto y coma añadido antes y después de la ruta.
  • Ruta con barras adicionales:

    • Prueba de evasión añadiendo barras adicionales (ej. //path).
  • Ruta con barra codificada en URL:

    • Usar barra codificada en URL para evasión (ej. %2Fpath).
  • Ruta con barra codificada doblemente en URL:

    • Usar barra codificada doblemente en URL (ej. %252Fpath).
  • Ruta con parámetro de ruta:

    • Añadir un parámetro de ruta (ej. /path;parameter).
  • Ruta con parámetro de consulta en la ruta:

    • Añadir un parámetro de consulta dentro de la ruta (ej. /path?parameter).
  • Ruta con puntos adicionales:

    • Añadir puntos adicionales en la ruta (ej. /path/../path).
  • Ruta con codificación Unicode:

    • Usar codificación Unicode para representar caracteres (ej. %u002Fpath).
  • Ruta con punto codificado doblemente en URL:

    • Usar punto codificado doblemente en URL (ej. %252E).
  • Ruta con byte nulo codificado en URL:

    • Usar byte nulo codificado en URL (ej. %00).
  • Ruta con codificación hexadecimal:

    • Usar codificación hexadecimal para caracteres en la ruta (ej. /path%2Ehtml).
  • Esta lista cubre una variedad de técnicas comunes utilizadas en pruebas de seguridad web. Sin embargo, la efectividad de estos payloads depende de las vulnerabilidades específicas o configuraciones incorrectas presentes en el sistema objetivo.