Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ActiveScanPlusPlus — Extension Burp Suite qui étend l'analyse active et passive avec des vérifications pour les attaques par en-tête d'hôte, XXE, l'injection d'expression language, shellshock et d'autres vulnérabilités web. | Kitploit
Outils/GitHubGitHub/albinowax/activescanplusplus
Outils DéfensifsScanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APISécurité Web
Fuzzing
Tests d'Intrusion
GitHubalbinowax/activescanplusplus

ActiveScanPlusPlus

Extension Burp Suite qui étend l'analyse active et passive avec des vérifications pour les attaques par en-tête d'hôte, XXE, l'injection d'expression language, shellshock et d'autres vulnérabilités web.

Voir le dépôtSite web
66720112il y a 15 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ActiveScan++

ActiveScan++ étend les capacités de scan actif et passif de Burp Suite. Conçu pour ajouter une charge réseau minimale, il identifie les comportements applicatifs susceptibles d'intéresser les testeurs avancés :

  • Attaques potentielles sur l'en-tête Host (empoisonnement de réinitialisation de mot de passe, empoisonnement de cache, DNS rebinding)
  • Edge Side Includes
  • Traitement des entrées XML
  • Transformation suspecte des entrées (ex. 7*7 => '49', \\ => '\' )
  • Problèmes du scanner passif qui ne surviennent que pendant le fuzzing (installez l'extension 'Error Message Checks' pour une efficacité maximale)

Il ajoute également des vérifications pour les problèmes suivants :

  • Injection de code aveugle via expression language, open() de Ruby et open() de Perl
  • CVE-2014-6271/CVE-2014-6278 'shellshock' et CVE-2015-2080, CVE-2017-5638, CVE-2017-12629, CVE-2018-11776, etc.

Prérequis :

Burp Suite Professional ou Enterprise (dernière version stable)

Installation manuelle :

  1. 'Extensions'->'Installed'->'Add
  2. Cliquez sur 'Select file'
  3. Choisissez build/libs/active-scan-plus-plus-all.jar

Notes d'utilisation :

Pour déclencher ces vérifications, lancez simplement un scan actif normal.

Journal des modifications :

2.0.3 20250123

  • Problèmes de traitement Unicode (voir Bypassing character blocklists with unicode overflows)

2.0.1 20241210

  • Correction de quelques faux positifs de longue date

2.0.0 20241202

  • Réécriture en Java !

1.0.24 20230801

  • Devise (pas de CVE, voir Smashing the State Machine)

1.0.23 20211210

  • Log4Shell (CVE-2021-44228)

1.0.22 20210325

  • Détection de points de terminaison OAuth intéressants.
  • Pour plus de détails, veuillez consulter Hidden OAuth Attack Vectors

1.0.21 20190322

  • Détection de divulgation de fichiers Rails (CVE-2019-5418)

1.0.20 20180903

  • Détection d'une nouvelle RCE Struts (CVE-2018-11776)

1.0.19 20180815

  • Détection d'injection de template Razor avec @(7*7)

1.0.18 20180804

  • Tentative de conversion des requêtes en XML pour XXE
  • Détection de CVE-2017-12611, CVE-2017-9805
  • Amélioration de la robustesse

1.0.17 20180411

  • Détection de fichiers intéressants : /.git/config et /server-status
  • Peut être facilement étendu avec vos propres vérifications

1.0.16 20180404

  • Détection des Edge Side Includes

1.0.15 20171026

  • Détection de RCE via injection Solr/Lucene en utilisant XXE - CVE-2017-12629

1.0.14 20170309

  • Détection de la dernière RCE Struts2 - CVE-2017-5638 / S2-045

1.0.13 20160411

  • Détection d'injection de commandes shell via les appels open() de Perl
  • Correction d'un bug qui réduisait l'efficacité en créant des points d'insertion inutiles
  • Suppression regrettable de la fonctionnalité 'NullPointerException'
  • Correction d'un bug qui faisait apparaître les problèmes du scanner passif sur HTTP au lieu de HTTPS
  • Réduction des faux positifs des vérifications basées sur le délai

1.0.12 - 20151118

  • Déclenchement d'un nouveau scan passif lorsqu'un chemin de code alternatif est identifié (se combine bien avec l'extension 'Error Message Checks')

1.0.11 - 20150327

  • Détection d'injections de code diverses via une transformation suspecte des entrées (ex. \x41->A)
  • Signalement lorsque les applications semblent traiter des entrées XML
  • Définition de Connection: close sur les requêtes sortantes pour plus de rapidité

1.0.10 - 20150327

  • Ajout d'un test pour l'exploit open() de Ruby - voir http://sakurity.com/blog/2015/02/28/openuri.html
  • Divers ajustements et corrections mineurs

1.0.9 - 20150225

  • Ajout d'un test provisoire pour CVE-2015-2080
  • Suppression des vérifications d'injection de code dynamique et de RPO - celles-ci sont désormais implémentées dans le cœur de Burp
  • Fourniture d'un message d'erreur utile lorsque quelqu'un tente imprudemment d'utiliser Jython 2.7 beta

1.0.8 - 20141001

  • Ajout d'un test provisoire pour CVE-2014-6278

1.0.7 - 20140926

  • Ajustement du test pour CVE-2014-6271 pour une meilleure couverture

1.0.6 - 20140925

  • Ajout d'un test pour CVE-2014-6271

1.0.5 - 20140708

  • Ajout de la compatibilité avec Jython 2.5 (stable)
  • Amélioration de la détection d'empoisonnement de cache
  • Ajout d'un paramètre cachebust pour éviter un empoisonnement de cache accidentel
  • Corrections de bugs diverses

1.0.4 - 20140616

  • Prévention des faux positifs RPO en vérifiant le DOCTYPE de la page
  • Réduction des faux négatifs d'empoisonnement de l'en-tête Host

1.0.3 - 20140523

  • Prévention des problèmes en double lors de la sauvegarde/restauration de l'état
  • Refactorisation : le scanner passif est désormais presque extensible
  • Amélioration de la détection d'injection d'expression language
  • Amélioration de la regex RPO

1.0.2 - 20140424

  • Corrections de bugs liés à la sécurité des threads

1.0.1 - 20140422

  • Corrections de bugs mineurs

1.0:

  • Version initiale
Télécharger l’outil