Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
nowafpls — Plugin Burp pour contourner les WAF grâce à l'insertion de données parasites | Kitploit
Outils/GitHubGitHub/assetnote/nowafpls
Évasion IDS/IPSExploitation d'Applications WebContournement de WAFSécurité WebTests d'IntrusionRed Teaming
GitHubassetnote/nowafpls

nowafpls

Plugin Burp pour contourner les WAF grâce à l'insertion de données parasites

Voir le dépôt
1.5k148il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

nowafpls

Table des matières

  • nowafpls
    • Limitations documentées des WAF
    • Installation de nowafpls
    • Utilisation de nowafpls
    • Auteurs
    • Licence

nowafpls

La plupart des pare-feu applicatifs web (WAF) ont des limitations quant à la quantité de données qu'ils peuvent traiter lorsqu'un corps de requête est envoyé. Cela signifie que pour les requêtes HTTP contenant un corps (c'est-à-dire POST, PUT, PATCH, etc.), il est généralement possible de contourner le WAF en ajoutant simplement des données factices au début.

Lorsque la requête est remplie avec ces données factices, le WAF traite et analyse jusqu'à X ko de la requête, mais tout ce qui se trouve au-delà des limites du WAF passe directement.

nowafpls est un simple plugin Burp qui insère contextuellement ces données factices dans votre requête HTTP dans l'onglet repeater. Vous pouvez choisir une quantité prédéfinie de données factices à insérer, ou insérer une quantité arbitraire en sélectionnant l'option « Custom ».

Cet outil ne fait qu'environ 80 lignes de Python, il est incroyablement simple mais fonctionne avec la plupart des WAF lol.

Limitations documentées des WAF

Installation de nowafpls

nowafpls est un plugin Burp basé sur Jython.

  1. Clonez ou téléchargez ce dépôt.
  2. Allez dans l'onglet des extensions dans Burp Suite.
  3. Cliquez sur « Add »
  4. Sélectionnez Extension Type - Python
  5. Sélectionnez « nowafpls.py » que vous avez téléchargé à l'étape 1

Utilisation de nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Envoyez une requête à l'onglet repeater pour laquelle vous souhaitez contourner le WAF.
  2. Placez votre curseur à l'endroit où vous souhaitez insérer des données factices.
  3. Clic droit -> Extensions -> nowafpls
  4. Sélectionnez la quantité de données factices à insérer
  5. Cliquez sur « OK »

nowafpls insère automatiquement les données factices selon le type de requête (URLEncoded/XML/JSON).

Version Caido

La version Caido de ce plugin est maintenue par @Rhynorater et se trouve dans le gist ci-dessous :

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

ou dans la bibliothèque de workflows EvenBetter.

Auteurs

  • Shubham Shah - Travail initial - github

Licence

MIT

Télécharger l’outil
Fournisseur de WAFTaille maximale d'inspection du corps de la requête
Cloudflare128 Ko pour le moteur de règles, jusqu'à 500 Mo en entreprise
AWS WAF8 Ko - 64 Ko (configurable selon le service)
Akamai8 Ko - 128 Ko
Azure WAF128 Ko
Fortiweb by Fortinet100 Mo
Barracuda WAF64 Ko
Sucuri10 Mo
Radware AppWalljusqu'à 1 Go pour le WAF cloud
F5 BIG-IP WAAP20 Mo (configurable)
Palo Alto10 Mo
Cloud Armor by Google8 Ko (peut être augmenté à 128 Ko)