Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
sessionprobe — Outil de test d'autorisation web multi-thread qui évalue les privilèges utilisateur en vérifiant l'accès des jetons de session à travers une liste d'URLs, mettant en évidence les problèmes potentiels de contrôle d'accès défaillant. | Kitploit
Outils/GitHubGitHub/dub-flow/sessionprobe
Sécurité WebTests d'Intrusion
GitHubdub-flow/sessionprobe

sessionprobe

Outil de test d'autorisation web multi-thread qui évalue les privilèges utilisateur en vérifiant l'accès des jetons de session à travers une liste d'URLs, mettant en évidence les problèmes potentiels de contrôle d'accès défaillant.

Voir le dépôt
467392il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Go Version Docker Image Size

SessionProbe 🚀⚡

SessionProbe est un outil de test de pénétration multi-threadé conçu pour aider à évaluer les privilèges des utilisateurs dans les applications web. Il prend le jeton de session d'un utilisateur et vérifie pour une liste d'URLs si l'accès est possible, mettant en évidence les problèmes d'autorisation potentiels. SessionProbe déduplique les listes d'URLs et fournit une journalisation en temps réel ainsi qu'un suivi de la progression.

SessionProbe est destiné à être utilisé avec la fonctionnalité "Copy URLs in this host" de Burp Suite dans l'onglet Target (disponible dans la Community Edition gratuite).

Remarque : Vous pouvez modifier le filtre dans l'onglet de pour inclure les fichiers ou les images. Sinon, ces ne seraient pas copiées par "Copy URLs in this host" et ne seraient pas testées par .

Target
Burp
URLs
SessionProbe

Aide intégrée 🆘

L'aide est intégrée !

  • sessionprobe --help - affiche l'aide.

Comment utiliser ⚙

root@kitploit:~
Usage:
    sessionprobe [flags]

Flags:
  -u, --urls string             file containing the URLs to be checked (required)
  -H, --headers string          HTTP headers to be used in the requests in the format "Key1:Value1;Key2:Value2;..."
  -h, --help                    help for sessionprobe
      --ignore-css              ignore URLs ending with .css (default true)
      --ignore-js               ignore URLs ending with .js (default true)
  -o, --out string              output file (default "output.txt")
  -p, --proxy string            proxy URL (default: "")
  -r, --filter-regex string     exclude HTTP responses using a regex. Responses whose body matches this regex will not be part of the output.
  -l, --filter-lengths string   exclude HTTP responses by body length. You can specify lengths separated by commas (e.g., "123,456,789").
      --skip-verification       skip verification of SSL certificates (default false)
  -t, --threads int             number of threads (default 10)
      --check-all               Check POST, DELETE, PUT & PATCH methods (default false)
      --check-delete            Check DELETE method (default false)
      --check-patch             Check PATCH method (default false)
      --check-post              Check POST method (default false)
      --check-put               Check PUT method (default false)

Examples:
    ./sessionprobe -u ./urls.txt
    ./sessionprobe -u ./urls.txt --out ./unauthenticated-test.txt --threads 15
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>" -o ./output.txt
    ./sessionprobe -u ./urls.txt -H "Authorization: Bearer <token>" --proxy http://localhost:8080
    ./sessionprobe -u ./urls.txt -r "Page Not Found"
    ./sessionprobe -u ./urls.txt -H "Cookie: .AspNetCore.Cookies=<cookie>;Cookie: <another-cookie>=<another_value>"

Exécution avec Docker 🐳

  1. Naviguez dans le répertoire où se trouve votre fichier d'URLs.
  2. Exécutez la commande ci-dessous :
root@kitploit:~
docker run -it --rm -v "$(pwd):/app/files" --name sessionprobe fw10/sessionprobe [flags]
  • Notez que nous montons le répertoire courant. Cela signifie que votre fichier d'URLs doit se trouver dans le répertoire courant et que votre fichier de sortie y sera également créé.
  • N'oubliez pas non plus de configurer un écouteur Burp sur toutes les interfaces si vous souhaitez utiliser l'option --proxy.

Configuration ✅

  • Vous pouvez simplement exécuter cet outil depuis les sources avec go run .
  • Vous pouvez compiler l'outil vous-même avec go build
  • Vous pouvez construire l'image Docker vous-même avec docker build . -t fw10/sessionprobe

Exécuter les tests 🧪

  • Pour exécuter les tests, lancez go test ou go test -v (pour plus de détails)

Fonctionnalités 🔎

  • Test des problèmes d'autorisation
  • Déduplication automatique des URLs
  • Tri des URLs par code de statut de réponse et extension (par ex., .css, .js), avec la longueur
  • Multi-threadé
  • Fonctionnalité de proxy pour passer toutes les requêtes par ex. via Burp
  • ...

Exemple de sortie 📋

root@kitploit:~
Responses with Status Code: 200

https://example.com/<some-path> => Length: 12345
https://example.com/<some-path> => Length: 40
...

Responses with Status Code: 301

https://example.com/<some-path> => Length: 890
https://example.com/<some-path> => Length: 434
...

Responses with Status Code: 302

https://example.com/<some-path> => Length: 0
...

Responses with Status Code: 404

...

Responses with Status Code: 502

...

Versions 🔑

  • La section Releases contient des binaires déjà compilés pour vous, afin que vous n'ayez pas forcément à compiler l'outil vous-même.
  • Pour les versions Mac, votre Mac peut afficher un avertissement ("cannot be opened because it is from an unidentified developer")
    • Pour éviter cet avertissement dès le départ, vous pouvez simplement compiler l'application vous-même (voir Configuration).
    • Sinon, vous pouvez, à vos risques et périls, ignorer cet avertissement en suivant les instructions ici : https://support.apple.com/guide/mac-help/apple-cant-check-app-for-malicious-software-mchleab3a043/mac
    • Ensuite, vous pouvez simplement exécuter le binaire depuis la ligne de commande en fournissant les indicateurs requis.

Rapports de bugs 🐞

Si vous trouvez un bug, veuillez créer un Issue ici même sur GitHub, et j'essaierai de le résoudre dans les meilleurs délais.

Télécharger l’outil