Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
WebSecProbe — Outil de test de sécurité pour analyser les réponses HTTP 403 et identifier les mauvaises configurations de contrôle d'accès dans les applications web. | Kitploit
Outils/GitHubGitHub/spyboy-productions/websecprobe
Scanners de VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionMauvaise Configuration
GitHubspyboy-productions/websecprobe

WebSecProbe

Outil de test de sécurité pour analyser les réponses HTTP 403 et identifier les mauvaises configurations de contrôle d'accès dans les applications web.

Voir le dépôt
18427il y a 7 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

     


Téléchargements PyPI

WebSecProbe est un utilitaire de test de sécurité conçu pour les chercheurs en sécurité web, les testeurs d'intrusion et les administrateurs système afin d'analyser les réponses HTTP 403 (interdites) et le comportement de contrôle d'accès dans les applications web.

L'outil aide à identifier les erreurs de configuration, les vérifications d'autorisation incohérentes et les chemins d'accès non intentionnels en testant systématiquement les variations de requêtes, en-têtes et points de terminaison. Ces techniques aident à révéler des faiblesses qui pourraient autrement passer inaperçues lors des tests manuels.

WebSecProbe est destiné aux évaluations de sécurité autorisées et à la recherche défensive, permettant aux équipes de valider les implémentations de contrôle d'accès et de renforcer la posture de sécurité globale de leurs applications web.

[!IMPORTANT] Cet outil ne doit être utilisé que sur des applications dont vous êtes propriétaire ou pour lesquelles vous avez une autorisation explicite de test.

Exécuter en ligne gratuitement sur Google Colab

Ouvrir dans Colab

Cet outil est une preuve de concept et est à des fins éducatives uniquement.


WebSecProbe est conçu pour effectuer une série de requêtes HTTP vers une URL cible avec différentes charges utiles afin de tester les vulnérabilités de sécurité potentielles ou les erreurs de configuration. Voici un aperçu de ce que fait le code :

  • Il prend en entrée l'URL cible et le chemin.
  • Il définit une liste de charges utiles représentant différentes variations de requêtes HTTP, comme des caractères encodés en URL, des en-têtes spéciaux et différentes méthodes HTTP.
  • Il parcourt chaque charge utile et construit une URL complète en ajoutant la charge utile à l'URL cible.
  • Pour chaque URL construite, il envoie une requête HTTP GET en utilisant la bibliothèque requests, et capture le code de statut de la réponse et la longueur du contenu.
  • Il affiche l'URL construite, le code de statut et la longueur du contenu pour chaque requête, montrant ainsi les résultats de la réponse du serveur cible pour chaque variation.
  • Après avoir testé toutes les charges utiles, il interroge la Wayback Machine (une archive web) pour vérifier s'il existe des instantanés archivés de l'URL/du chemin cible. Si disponible, il affiche les informations de l'instantané archivé le plus proche.

Est-ce que cet outil contourne le code 403 ?

Le but du code est davantage de tester le comportement du serveur lorsque différentes requêtes sont effectuées, y compris des requêtes avec diverses charges utiles, en-têtes et variations d'URL. Bien que certaines des charges utiles et en-têtes du code puissent être utilisés dans certains scénarios pour tester d'éventuelles erreurs de configuration ou faiblesses de sécurité, il ne garantit pas qu'il contournera un code de statut 403 (interdit).

En résumé, ce code est un outil pour explorer et analyser les réponses d'un serveur web à différentes requêtes, mais la capacité à contourner un code 403 dépend de la configuration spécifique et des mesures de sécurité mises en œuvre par le serveur cible.


Cliquez pour développer : détail des charges utiles

Voici un bref aperçu des charges utiles :

  • Chaîne vide :

    • Une chaîne vide comme charge utile.
  • Encodage URL (%2e) :

    • Encodage URL d'un point (.) concaténé avec le chemin.
  • Chemin avec barre oblique (/) :

    • Chemin suivi d'une barre oblique (/).
  • Double barre oblique (//) :

    • Double barre oblique avant et après le chemin.
  • Chemin avec répertoire courant (./) :

    • Répertoire courant (./) avant et après le chemin.
  • En-tête de requête (-H X-Original-URL) :

    • En-tête X-Original-URL avec le chemin.
  • En-tête de requête (-H X-Custom-IP-Authorization) :

    • En-tête X-Custom-IP-Authorization avec l'adresse IP 127.0.0.1.
  • En-tête de requête (-H X-Forwarded-For) :

    • En-tête X-Forwarded-For avec l'adresse IP http://127.0.0.1 et 127.0.0.1:80.
  • En-tête de requête (-H X-rewrite-url) :

    • En-tête X-rewrite-url avec le chemin.
  • Encodage URL (%20 et %09) :

    • Encodage URL avec espace (%20) et tabulation (%09).
  • Paramètre de requête (?) :

    • Paramètre de requête avec un point d'interrogation (?).
  • Chemin avec extension HTML (.html) :

    • Chemin avec l'extension .html.
  • Chemin avec chaîne de requête (/?anything) :

    • Chemin suivi d'une chaîne de requête.
  • Identifiant de fragment (#) :

    • Identifiant de fragment avec un dièse (#).
  • Requête POST avec en-tête (-H Content-Length:0 -X POST) :

    • En-tête Content-Length défini à 0 et une requête POST.

Compatibilité OS :

Prérequis :

⭔ Installation via PYPI : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

Comment exécuter en ligne de commande :

WebSecProbe <URL> <Chemin>

Exemple :

root@kitploit:~
WebSecProbe https://exemple.com connexion-admin

Code Python

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://exemple.com'  # Remplacez par votre URL cible
    path = 'connexion-admin'  # Remplacez par votre chemin souhaité

    probe = WebSecProbe(url, path)
    probe.run()


Contribution :

Les contributions et suggestions de fonctionnalités sont les bienvenues ! Si vous rencontrez des problèmes ou avez des idées d'amélioration, n'hésitez pas à ouvrir une issue ou à soumettre une pull request.

😴🥱😪💤 À faire :

  • Contournement 401 et en-tête

💬 En cas de problème Discutez ici

Serveur Discord

⭔ Captures d'écran :


Si vous trouvez ce dépôt GitHub utile, merci de lui attribuer une étoile ! ⭐️

Télécharger l’outil

Joker (*) :

  • Joker après le chemin.
  • Chemin avec extension PHP (.php) :

    • Chemin avec l'extension .php.
  • Chemin avec extension JSON (.json) :

    • Chemin avec l'extension .json.
  • Méthode HTTP (-X TRACE) :

    • Méthode HTTP TRACE.
  • En-tête de requête (-H X-Host) :

    • En-tête X-Host avec l'adresse IP 127.0.0.1.
  • Traversée de chemin (..;/) :

    • Traversée de chemin.
  • Espace au début (" " + self.path) :

    • Espace ajouté au début du chemin.
  • Chemin avec point-virgule (;) :

    • Point-virgule ajouté avant et après le chemin.
  • Chemin avec barres obliques supplémentaires :

    • Test de contournement en ajoutant des barres obliques supplémentaires (ex: //chemin).
  • Chemin avec barre oblique encodée en URL :

    • Utilisation d'une barre oblique encodée en URL pour contourner (ex: %2Fchemin).
  • Chemin avec double barre oblique encodée en URL :

    • Utilisation d'une double barre oblique encodée en URL (ex: %252Fchemin).
  • Chemin avec paramètre de chemin :

    • Ajout d'un paramètre de chemin (ex: /chemin;paramètre).
  • Chemin avec paramètre de requête dans le chemin :

    • Ajout d'un paramètre de requête à l'intérieur du chemin (ex: /chemin?paramètre).
  • Chemin avec points supplémentaires :

    • Ajout de points supplémentaires dans le chemin (ex: /chemin/../chemin).
  • Encodage Unicode :

    • Utilisation de l'encodage Unicode pour représenter des caractères (ex: %u002Fchemin).
  • Point encodé en URL double :

    • Utilisation d'un point encodé en URL double (ex: %252E).
  • Octet nul encodé en URL :

    • Utilisation d'un octet nul encodé en URL (ex: %00).
  • Encodage hexadécimal :

    • Utilisation de l'encodage hexadécimal pour les caractères du chemin (ex: /chemin%2Ehtml).
  • Cette liste couvre une variété de techniques courantes utilisées dans les tests de sécurité web. Cependant, l'efficacité de ces charges utiles dépend des vulnérabilités ou des erreurs de configuration spécifiques présentes dans le système cible.