
Outil de test de sécurité pour analyser les réponses HTTP 403 et identifier les mauvaises configurations de contrôle d'accès dans les applications web.
WebSecProbe est un utilitaire de test de sécurité conçu pour les chercheurs en sécurité web, les testeurs d'intrusion et les administrateurs système afin d'analyser les réponses HTTP 403 (interdites) et le comportement de contrôle d'accès dans les applications web.
L'outil aide à identifier les erreurs de configuration, les vérifications d'autorisation incohérentes et les chemins d'accès non intentionnels en testant systématiquement les variations de requêtes, en-têtes et points de terminaison. Ces techniques aident à révéler des faiblesses qui pourraient autrement passer inaperçues lors des tests manuels.
WebSecProbe est destiné aux évaluations de sécurité autorisées et à la recherche défensive, permettant aux équipes de valider les implémentations de contrôle d'accès et de renforcer la posture de sécurité globale de leurs applications web.
[!IMPORTANT] Cet outil ne doit être utilisé que sur des applications dont vous êtes propriétaire ou pour lesquelles vous avez une autorisation explicite de test.
WebSecProbe est conçu pour effectuer une série de requêtes HTTP vers une URL cible avec différentes charges utiles afin de tester les vulnérabilités de sécurité potentielles ou les erreurs de configuration. Voici un aperçu de ce que fait le code :
requests, et capture le code de statut de la réponse et la longueur du contenu.Est-ce que cet outil contourne le code 403 ?
Le but du code est davantage de tester le comportement du serveur lorsque différentes requêtes sont effectuées, y compris des requêtes avec diverses charges utiles, en-têtes et variations d'URL. Bien que certaines des charges utiles et en-têtes du code puissent être utilisés dans certains scénarios pour tester d'éventuelles erreurs de configuration ou faiblesses de sécurité, il ne garantit pas qu'il contournera un code de statut 403 (interdit).
En résumé, ce code est un outil pour explorer et analyser les réponses d'un serveur web à différentes requêtes, mais la capacité à contourner un code 403 dépend de la configuration spécifique et des mesures de sécurité mises en œuvre par le serveur cible.
Voici un bref aperçu des charges utiles :
Chaîne vide :
Encodage URL (%2e) :
Chemin avec barre oblique (/) :
Double barre oblique (//) :
Chemin avec répertoire courant (./) :
En-tête de requête (-H X-Original-URL) :
En-tête de requête (-H X-Custom-IP-Authorization) :
En-tête de requête (-H X-Forwarded-For) :
En-tête de requête (-H X-rewrite-url) :
Encodage URL (%20 et %09) :
Paramètre de requête (?) :
Chemin avec extension HTML (.html) :
Chemin avec chaîne de requête (/?anything) :
Identifiant de fragment (#) :
Requête POST avec en-tête (-H Content-Length:0 -X POST) :
pip install WebSecProbe
WebSecProbe <URL> <Chemin>
Exemple :
WebSecProbe https://exemple.com connexion-admin
from WebSecProbe.main import WebSecProbe
if __name__ == "__main__":
url = 'https://exemple.com' # Remplacez par votre URL cible
path = 'connexion-admin' # Remplacez par votre chemin souhaité
probe = WebSecProbe(url, path)
probe.run()
Les contributions et suggestions de fonctionnalités sont les bienvenues ! Si vous rencontrez des problèmes ou avez des idées d'amélioration, n'hésitez pas à ouvrir une issue ou à soumettre une pull request.
Joker (*) :
Chemin avec extension PHP (.php) :
Chemin avec extension JSON (.json) :
Méthode HTTP (-X TRACE) :
En-tête de requête (-H X-Host) :
Traversée de chemin (..;/) :
Espace au début (" " + self.path) :
Chemin avec point-virgule (;) :
Chemin avec barres obliques supplémentaires :
Chemin avec barre oblique encodée en URL :
Chemin avec double barre oblique encodée en URL :
Chemin avec paramètre de chemin :
Chemin avec paramètre de requête dans le chemin :
Chemin avec points supplémentaires :
Encodage Unicode :
Point encodé en URL double :
Octet nul encodé en URL :
Encodage hexadécimal :
Cette liste couvre une variété de techniques courantes utilisées dans les tests de sécurité web. Cependant, l'efficacité de ces charges utiles dépend des vulnérabilités ou des erreurs de configuration spécifiques présentes dans le système cible.