
वेब अनुप्रयोगों में HTTP 403 प्रतिक्रियाओं का विश्लेषण करने और पहुंच नियंत्रण गलत कॉन्फ़िगरेशन की पहचान करने के लिए सुरक्षा परीक्षण उपकरण।
WebSecProbe एक सुरक्षा परीक्षण उपयोगिता है जिसे वेब सुरक्षा शोधकर्ताओं, पेनिट्रेशन टेस्टरों और सिस्टम प्रशासकों के लिए डिज़ाइन किया गया है ताकि वे HTTP 403 (Forbidden) प्रतिक्रियाओं और वेब एप्लिकेशनों में पहुँच नियंत्रण व्यवहार का विश्लेषण कर सकें।
यह उपकरण गलत कॉन्फ़िगरेशन, असंगत प्राधिकरण जाँच और अनपेक्षित पहुँच पथों की पहचान करने में सहायता करता है, जो अनुरोध विविधताओं, हेडर और एंडपॉइंट्स का व्यवस्थित परीक्षण करके काम करता है। ये तकनीकें उन कमजोरियों को उजागर करने में मदद करती हैं जो मैन्युअल परीक्षण के दौरान अनदेखी रह सकती हैं।
WebSecProbe केवल अधिकृत सुरक्षा आकलन और रक्षात्मक अनुसंधान के लिए है, जो टीमों को पहुँच नियंत्रण कार्यान्वयन को मान्य करने और अपने वेब एप्लिकेशनों की समग्र सुरक्षा मुद्रा को मजबूत करने में सक्षम बनाता है।
[!IMPORTANT] इस उपकरण का उपयोग केवल उन एप्लिकेशनों पर करें जिनके आप स्वामी हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।
WebSecProbe को लक्ष्य URL पर विभिन्न पेलोड के साथ HTTP अनुरोधों की एक श्रृंखला निष्पादित करने के लिए डिज़ाइन किया गया है ताकि संभावित सुरक्षा कमजोरियों या गलत कॉन्फ़िगरेशन का परीक्षण किया जा सके। कोड का संक्षिप्त विवरण इस प्रकार है:
क्या यह उपकरण 403 को बायपास करता है?
कोड का उद्देश्य सर्वर के व्यवहार का परीक्षण करना है जब विभिन्न अनुरोध किए जाते हैं, जिनमें विभिन्न पेलोड, हेडर और URL विविधताएँ शामिल हैं। जबकि कोड में कुछ पेलोड और हेडर का उपयोग कुछ परिदृश्यों में संभावित सुरक्षा गलत कॉन्फ़िगरेशन या कमजोरियों का परीक्षण करने के लिए किया जा सकता है, यह गारंटी नहीं देता कि यह 403 Forbidden स्थिति कोड को बायपास करेगा।
संक्षेप में, यह कोड विभिन्न अनुरोधों के प्रति वेब सर्वर की प्रतिक्रियाओं का पता लगाने और विश्लेषण करने का एक उपकरण है, लेकिन यह 403 Forbidden स्थिति कोड को बायपास कर सकता है या नहीं, यह लक्ष्य सर्वर द्वारा कार्यान्वित विशिष्ट कॉन्फ़िगरेशन और सुरक्षा उपायों पर निर्भर करता है।
यहाँ पेलोड का संक्षिप्त विवरण दिया गया है:
खाली स्ट्रिंग:
URL एन्कोडिंग (%2e):
पथ जिसमें स्लैश (/) हो:
डबल स्लैश (//):
पथ जिसमें वर्तमान निर्देशिका (./) हो:
अनुरोध हेडर (-H X-Original-URL):
अनुरोध हेडर (-H X-Custom-IP-Authorization):
अनुरोध हेडर (-H X-Forwarded-For):
अनुरोध हेडर (-H X-rewrite-url):
URL एन्कोडिंग (%20 और %09):
क्वेरी पैरामीटर (?):
पथ जिसमें HTML एक्सटेंशन (.html) हो:
पथ जिसमें क्वेरी स्ट्रिंग (/?anything) हो:
फ़्रैगमेंट आइडेंटिफ़ायर (#):
POST अनुरोध हेडर (-H Content-Length:0 -X POST):
वाइल्डकार्ड (*):
पथ जिसमें PHP एक्सटेंशन (.php) हो:
pip install WebSecProbe
WebSecProbe <URL> <Path>
उदाहरण:
WebSecProbe https://example.com admin-login
from WebSecProbe.main import WebSecProbe
if __name__ == "__main__":
url = 'https://example.com' # अपने लक्ष्य URL से बदलें
path = 'admin-login' # अपने इच्छित पथ से बदलें
probe = WebSecProbe(url, path)
probe.run()
योगदान और फीचर अनुरोधों का स्वागत है! यदि आप किसी समस्या का सामना करते हैं या सुधार के लिए विचार हैं, तो बेझिझक एक issue खोलें या pull request सबमिट करें।
पथ जिसमें JSON एक्सटेंशन (.json) हो:
HTTP विधि (-X TRACE):
अनुरोध हेडर (-H X-Host):
पथ ट्रैवर्सल (..;/):
शुरुआत में व्हाइटस्पेस (" " + self.path):
पथ जिसमें सेमीकोलन (;) हो:
अतिरिक्त स्लैश के साथ पथ:
URL-एन्कोडेड स्लैश के साथ पथ:
डबल URL-एन्कोडेड स्लैश के साथ पथ:
पथ पैरामीटर के साथ पथ:
पथ में क्वेरी पैरामीटर के साथ पथ:
अतिरिक्त डॉट्स के साथ पथ:
यूनिकोड एन्कोडिंग के साथ पथ:
डबल URL-एन्कोडेड डॉट के साथ पथ:
URL-एन्कोडेड नल बाइट के साथ पथ:
हेक्स एन्कोडिंग के साथ पथ:
यह सूची वेब सुरक्षा परीक्षण में उपयोग की जाने वाली विभिन्न सामान्य तकनीकों को कवर करती है। हालाँकि, इन पेलोड की प्रभावशीलता लक्ष्य प्रणाली में मौजूद विशिष्ट कमजोरियों या गलत कॉन्फ़िगरेशन पर निर्भर करती है।