Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
supahunter — Cadre automatisé de reconnaissance et d'exploitation pour les instances Supabase mal configurées. Comprend l'énumération de schéma, l'extraction de clés basée sur Selenium, la vérification de contournement RLS, et le dump admin du rôle de service pour les chercheurs en sécurité. | Kitploit
Outils/GitHubGitHub/proxydom/supahunter
Escalade de PrivilègesReconnaissanceAnalyse des VulnérabilitésExploitationExfiltration de DonnéesCollecte d'InformationsSécurité WebTests d'IntrusionSécurité CloudRed TeamingSécurité des Bases de Données
23il y a 7 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
proxydom/supahunter

supahunter

Cadre automatisé de reconnaissance et d'exploitation pour les instances Supabase mal configurées. Comprend l'énumération de schéma, l'extraction de clés basée sur Selenium, la vérification de contournement RLS, et le dump admin du rôle de service pour les chercheurs en sécurité.

Voir le dépôt

Supabase Hunter (Mode OP)

Outil avancé de reconnaissance et d'exploitation pour les instances Supabase.

SupaHunter est un outil Python puissant conçu pour identifier, analyser et exploiter les projets Supabase mal configurés. Il va au-delà de la simple énumération de tables, offrant des capacités d'inspection approfondies, l'extraction de clés basée sur Selenium et des vérifications avancées d'escalade de privilèges.

Python License

Fonctionnalités clés

  • Découverte avancée :
    • Inspection OpenAPI : Récupère et analyse automatiquement /rest/v1/ pour mapper l'ensemble du schéma de la base de données.
    • Énumération RPC : Sonde les fonctions RPC cachées (get_schema, exec_sql, etc.).
    • Bruteforce intelligent : Utilise SecLists (téléchargé automatiquement) pour trouver des tables cachées si OpenAPI est désactivé.
  • Intégration Selenium :
    • Analyse dynamique : Affiche les applications React/Next.js pour trouver des clés cachées dans le DOM ou le Runtime.
    • Renifleur de trafic : Injecte un hook pour intercepter les requêtes fetch/XHR et extraire les en-têtes apikey et Authorization à la volée.
  • Vérification de contournement RLS :
    • Effectue de véritables requêtes POST, PATCH et DELETE (mode sûr) pour vérifier si la sécurité au niveau des lignes (RLS) est réellement appliquée ou simplement une façade.
  • Écouteur en temps réel :
    • Se connecte à Supabase Realtime (Phoenix V2) pour intercepter les flux de données en direct (événements INSERT, UPDATE).
  • MODE SERVICE (Rôle de service) :
    • Détecte automatiquement les clés service_role.
    • Extraction admin : Télécharge auth.users (e-mails, hachages si possible), les buckets de stockage, etc.
  • Support multi-locataire :
    • Gère les sites utilisant plusieurs projets Supabase simultanément.
  • Extraction complète des données :
    • Exporte tout dans une base de données SQLite propre (dump.db) et/ou des fichiers CSV.
    • Télécharge les fichiers des buckets de stockage publics/privés.

Installation

  1. Cloner le dépôt :

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Installer les dépendances :

    root@kitploit:~
    pip install -r requirements.txt
    

    (Nécessite requests, selenium, webdriver-manager, websockets)

  3. Installer Firefox (pour Selenium) : L'outil utilise Firefox Headless. Assurez-vous qu'il est installé (il devrait le télécharger automatiquement, cependant).

Utilisation

Analyse de base

Analyser une seule URL pour les clés et tables exposées.

root@kitploit:~
python3 supahunter.py https://target.com

Analyse de masse (Entrée fichier)

Analyser une liste d'URL avec Selenium activé et enregistrer les résultats dans SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Identifiants manuels

Si vous avez déjà l'URL de l'API et la clé, utilisez-les directement (fonctionne aussi pour les clés service_role !).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Analyse authentifiée (Escalade de privilèges)

Fournir un jeton JWT utilisateur (ou des identifiants) pour tester le contournement RLS pour les utilisateurs authentifiés.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

Ou laisser l'outil essayer l'auto-inscription : --email [email protected] --password Hunter123!

Mode Dieu (Clé de service)

Si une clé service_role est détectée, l'outil passe automatiquement en MODE SERVICE, extrayant auth.users, les journaux d'audit et tous les buckets de stockage.

Options

⚠️ Avertissement

Cet outil est destiné uniquement à des fins éducatives et à des tests de sécurité autorisés. Accéder ou modifier des données sans autorisation est illégal. L'auteur n'est pas responsable de toute utilisation abusive.


Bonne chasse et restez dans la légalité les gars :)

Télécharger l’outil
DrapeauDescription
--seleniumActiver Selenium pour l'extraction dynamique de clés (plus lent mais efficace).
--sqliteSauvegarder les données extraites dans une base de données SQLite locale (loot/.../dump.db).
--download-filesTélécharger les fichiers des buckets de stockage publics/ouverts.
--fuck-opsecMode agressif : vitesse de téléchargement et nombre de lignes illimités.
--listenÉcouter les événements WebSocket en temps réel pour les fuites de données en direct.
--limit NLimiter le nombre de lignes extraites par table (par défaut : illimité/automatique).
--dry-runAnalyser uniquement, ne pas extraire les données.