Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XSRFProbe — Le Prime kit d'audit et d'exploitation de la falsification de requête intersite (CSRF). | Kitploit
Outils/GitHubGitHub/0xinfection/xsrfprobe
Scanners de VulnérabilitésSécurité WebTests d'IntrusionCrawler
GitHub0xinfection/xsrfprobe

XSRFProbe

Le Prime kit d'audit et d'exploitation de la falsification de requête intersite (CSRF).

Voir le dépôt
1.3k2193il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager


xsrfprobe-logo

XSRFProbe

La boîte à outils d'audit et d'exploitation de la falsification de requête intersite (Cross-Site Request Forgery).

À propos

XSRFProbe est une boîte à outils avancée d'audit et d'exploitation de la falsification de requête intersite (CSRF/XSRF). Équipée d'un moteur de crawling puissant et de nombreux contrôles systématiques, elle est capable de détecter la plupart des cas de vulnérabilités CSRF, leurs contournements associés, et de générer des preuves de concept exploitables pour chaque vulnérabilité découverte. Pour plus d'informations sur le fonctionnement de XSRFProbe, voir XSRFProbe Internals sur le wiki.

banner-image

Wiki XSRFProbe • Pour commencer • Utilisation générale • Utilisation avancée • Fonctionnement interne de XSRFProbe • Galerie

Quelques fonctionnalités

  • Effectue une batterie complète de vérifications systématiques — soutenues par un moteur de différenciation/benchmark des réponses — avant de déclarer un point d'accès vulnérable.
  • Détecte et altère activement de nombreuses implémentations de jetons anti-CSRF : changement de méthode de requête, suppression du jeton, valeurs vides/dupliquées, jetons non liés à la session, cookies double-soumission et jetons d'en-tête personnalisés.
  • Sonde la validation Referer et Origin avec des contournements du monde réel (suppression d'en-tête, astuces regex/sous-domaine, Origin: null) ainsi que les contournements par méthode de substitution et Content-Type.
  • Analyse les protections SameSite des cookies, avec une énumération optionnelle des sous-domaines (via crt.sh) pour tester les contournements par domaine frère.
  • Fonctionne avec un crawler puissant offrant un crawl et un scan déterministes et limités (configurables via --max-urls, --max-depth et --crawl-timeout).
  • Intégration optionnelle de Firefox sans tête (Selenium) pour les tests dépendants du navigateur et la validation automatique des PoC générées.
  • et à l'aide de vérifications d'entropie et d'encodage.

Tests de vulnérabilité effectués :

Chaque vérification effectuée par XSRFProbe possède un identifiant unique. Cet identifiant est affiché dans la sortie console (par ex. [T6] VULNÉRABLE : ...) et stocké comme champ test_id de chaque résultat dans le rapport JSON (avec sa severity et, le cas échéant, une note exploitability sous details), de sorte que chaque résultat renvoie au test exact qui l'a produit.

Les vérifications S* nécessitent l'intégration optionnelle du navigateur sans tête (--browser). Les vérifications T*/M*/R*/O* sont des vérifications au niveau HTTP contrôlées par le moteur de différenciation/benchmark des réponses.

Galerie

Voyons quelques scénarios réels de XSRFProbe en action :

Installation et utilisation

Pour les informations d'utilisation complètes, veuillez consulter le wiki — Utilisation générale et Utilisation avancée.

Installation via Pypi :

XSRFProbe peut être facilement installé via une seule commande :

root@kitploit:~
pip install xsrfprobe

Installation manuelle :

  • Pour les bases, la première étape consiste à installer l'outil :
root@kitploit:~
pip install .
  • Maintenant, l'outil peut être lancé via :
root@kitploit:~
xsrfprobe --help
  • Les tests dépendants du navigateur (--browser, --auto-validate-poc) nécessitent en plus que geckodriver soit disponible dans votre PATH (ou pointé via --geckodriver-path).
  • Après avoir testé XSRFProbe sur un site, un dossier de sortie est créé dans votre répertoire de travail actuel sous le nom xsrfprobe-output. Dans ce dossier, vous pouvez consulter les journaux détaillés et les informations collectées lors des scans (passez --json pour un rapport lisible par machine).

Version et licence

XSRFProbe est actuellement en v3.0.0 et le travail est sous licence GNU General Public License (GPLv3).

Avertissements

N'utilisez pas cet outil sur un site en production !

Car cet outil est conçu pour effectuer automatiquement toutes sortes de soumissions de formulaires, ce qui pourrait saboter le site. Parfois, vous pourriez endommager la base de données et probablement aussi provoquer un déni de service (DoS) sur le site.

Testez sur une configuration/un site jetable/de test !

Clause de non-responsabilité

L'utilisation de XSRFProbe pour tester des sites web sans accord mutuel préalable peut être considérée comme une activité illégale. Il est de la responsabilité finale de l'utilisateur de se conformer à toutes les lois locales, étatiques et fédérales applicables. L'auteur décline toute responsabilité et n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par ce programme.

Mot de l'auteur

Ce projet est basé entièrement sur mes propres recherches et ma propre expérience avec les applications web concernant les attaques par falsification de requête intersite (Cross-Site Request Forgery). Vous pouvez parcourir le code source pour comprendre comment cette boîte à outils a été construite. Les pull requests utiles, idées et problèmes sont les bienvenus. Si vous souhaitez voir comment XSRFProbe est développé, consultez le Tableau de développement.

Confectionné avec ♡ par @0xInfection

Télécharger l’outil
Détection précise de la force des jetons
analyse
  • Peut générer à la fois des preuves de concept CSRF normales et des preuves de concept malveillantes exploitables.
  • Support prêt à l'emploi pour les valeurs de cookies personnalisées, les en-têtes génériques et un rapport JSON — chaque résultat est accompagné d'une note de sévérité et d'une condition d'exploitabilité.
  • L'utilisateur a le contrôle total sur tout ce que le scanner fait.
  • Environnement d'interaction convivial avec prise en charge complète du mode verbeux et journalisation détaillée des erreurs, vulnérabilités et jetons.
  • IDCatégorieVérification
    D1Présence du jetonAucun jeton anti-CSRF présent (falsification de requête générique)
    D2Présence du jetonLe formulaire de connexion ne possède pas de jeton CSRF (CSRF de connexion)
    T2Altération du jetonValidation liée à la méthode de requête (commutation GET ↔ POST)
    T3Altération du jetonLe jeton peut être complètement omis
    T4Altération du jetonLe jeton n'est pas lié à la session utilisateur (relecture inter-session)
    T5Altération du jetonLe jeton est lié à un cookie non-session (ex. csrfKey)
    T6Altération du jetonCookie double-soumission naïf (cookie == corps, sans liaison)
    T7Altération du jetonValeur de jeton vide acceptée
    T8Altération du jetonJeton d'en-tête personnalisé peut être omis ou falsifié
    M1Méthode / Content-TypeSurcharge de méthode HTTP via le paramètre _method
    M2Méthode / Content-TypeSurcharge de méthode HTTP via l'en-tête X-HTTP-Method-Override
    M4Méthode / Content-TypeContournement de la validation via un Content-Type alternatif
    R0RefererL'en-tête Referer n'est pas validé lors de la soumission du formulaire
    R1RefererContournement de la validation Referer en omettant l'en-tête
    R2aRefererContournement regex Referer — cible en tant que sous-domaine attaquant
    R2bRefererContournement regex Referer — cible dans la chaîne de requête
    R2cRefererContournement regex Referer — cible dans le chemin
    O1OriginContournement de la validation Origin avec Origin: null
    O2OriginContournement de la validation Origin via une astuce de sous-domaine
    O3OriginContournement de la validation Origin en omettant l'en-tête
    S2SameSite (navigateur)Contournement de SameSite=Strict via un gadget de redirection côté client
    S3SameSite (navigateur)Contournement de SameSite=Strict via XSS sur un sous-domaine frère
    S4SameSite (navigateur)Contournement de SameSite=Lax via un flux de rafraîchissement de cookie / OAuth
    C1Posture des cookiesAnalyse de l'attribut SameSite des cookies (None/Lax/Strict)
    C2Posture des cookiesAucun attribut SameSite défini sur les cookies
    E1Force du jetonLe jeton utilise un encodage de hachage faible/structuré
    A1Force du jetonAnalyse post-scan de la prédictibilité / forgeabilité du jeton