
स्वचालित अन्वेषण और शोषण ढाँचा गलत कॉन्फ़िगर किए गए Supabase उदाहरणों के लिए। इसमें स्कीमा गणना, Selenium-आधारित कुंजी निष्कर्षण, RLS बाईपास सत्यापन, और सुरक्षा शोधकर्ताओं के लिए सेवा भूमिका व्यवस्थापक डंप शामिल है।
Supabase इंस्टेंसेस के लिए उन्नत टोही और शोषण उपकरण।
SupaHunter एक शक्तिशाली Python टूल है जो गलत कॉन्फ़िगर किए गए Supabase प्रोजेक्ट्स की पहचान, विश्लेषण और शोषण करने के लिए डिज़ाइन किया गया है। यह साधारण तालिका गणना से आगे जाकर गहन निरीक्षण क्षमताएँ, Selenium-आधारित कुंजी निष्कर्षण, और उन्नत विशेषाधिकार वृद्धि जाँच प्रदान करता है।
/rest/v1/ को लाता है और पार्स करता है।get_schema, exec_sql, आदि) की खोज करता है।fetch/XHR अनुरोधों को इंटरसेप्ट करने और चलते-चलते apikey और Authorization हेडर निकालने के लिए एक हुक इंजेक्ट करता है।POST, PATCH, और DELETE अनुरोध (सुरक्षित मोड) करता है कि Row Level Security वास्तव में लागू है या सिर्फ एक दिखावा है।INSERT, UPDATE इवेंट) को इंटरसेप्ट करने के लिए Supabase Realtime (Phoenix V2) से जुड़ता है।service_role कुंजियाँ पहचानता है।auth.users (ईमेल, यदि संभव हो तो हैश), स्टोरेज बकेट आदि डाउनलोड करता है।dump.db) और/या CSV फ़ाइलों में निर्यात करता है। सार्वजनिक/निजी स्टोरेज बकेट से फ़ाइलें डाउनलोड करता है।रिपॉजिटरी क्लोन करें:
git clone https://github.com/proxydom/supahunter.git
cd supahunter
निर्भरताएँ स्थापित करें:
pip install -r requirements.txt
(इनकी आवश्यकता है: requests, selenium, webdriver-manager, websockets)
Firefox स्थापित करें (Selenium के लिए): यह उपकरण Firefox Headless का उपयोग करता है। सुनिश्चित करें कि यह स्थापित है (हालाँकि यह स्वचालित रूप से डाउनलोड होना चाहिए)।
एकल URL को एक्सपोज़्ड कुंजियों और तालिकाओं के लिए स्कैन करें।
python3 supahunter.py https://target.com
Selenium सक्षम के साथ URL की सूची स्कैन करें और परिणाम SQLite में सहेजें।
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files
यदि आपके पास पहले से API URL और कुंजी है, तो उन्हें सीधे उपयोग करें (service_role कुंजियों के लिए भी काम करता है!)।
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com
प्रमाणित उपयोगकर्ताओं के लिए RLS बाईपास का परीक्षण करने के लिए एक उपयोगकर्ता JWT टोकन (या क्रेडेंशियल) प्रदान करें।
python3 supahunter.py https://target.com --token "eyJ..."
या टूल को ऑटो-साइनअप करने दें: --email [email protected] --password Hunter123!
यदि कोई service_role कुंजी पाई जाती है, तो टूल स्वचालित रूप से सर्विस मोड में स्विच करता है, auth.users, ऑडिट लॉग, और सभी स्टोरेज बकेट को डंप करता है।
यह उपकरण केवल शैक्षिक उद्देश्यों और अधिकृत सुरक्षा परीक्षण के लिए है। बिना अनुमति के डेटा तक पहुँचना या संशोधित करना अवैध है। लेखक किसी भी दुरुपयोग के लिए जिम्मेदार नहीं है।
शिकार का आनंद लें और कानूनी रहें दोस्तों :)
| फ़्लैग | विवरण |
|---|
--selenium | गतिशील कुंजी निष्कर्षण के लिए Selenium सक्षम करें (धीमा लेकिन प्रभावी)। |
--sqlite | डंप किए गए डेटा को स्थानीय SQLite डेटाबेस (loot/.../dump.db) में सहेजें। |
--download-files | सार्वजनिक/खुले स्टोरेज बकेट से फ़ाइलें डाउनलोड करें। |
--fuck-opsec | आक्रामक मोड: असीमित डाउनलोड गति और पंक्ति गणना। |
--listen | लाइव डेटा लीकेज के लिए रीयलटाइम WebSocket इवेंट सुनें। |
--limit N | प्रति तालिका डंप की गई पंक्तियों को सीमित करें (डिफ़ॉल्ट: असीमित/स्वचालित)। |
--dry-run | केवल स्कैन करें, डेटा डंप न करें। |