Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
nowafpls — Plugin Burp per bypassare i WAF tramite l'inserimento di dati spazzatura | Kitploit
Strumenti/GitHubGitHub/assetnote/nowafpls
Evasione IDS/IPSSfruttamento di Applicazioni WebBypass WAFSicurezza WebPenetration TestingRed Teaming
GitHubassetnote/nowafpls

nowafpls

Plugin Burp per bypassare i WAF tramite l'inserimento di dati spazzatura

Vedi Repository
1.5k1481 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

nowafpls

Indice

  • nowafpls
    • Limitazioni documentate dei WAF
    • Installazione di nowafpls
    • Uso di nowafpls
    • Autori
    • Licenza

nowafpls

La maggior parte dei firewall per applicazioni web (WAF) ha limitazioni sulla quantità di dati che può elaborare quando viene inviato un corpo della richiesta. Ciò significa che per le richieste HTTP che contengono un corpo della richiesta (cioè POST, PUT, PATCH, ecc.), di solito è possibile bypassare il WAF semplicemente anteponendo dati spazzatura.

Quando la richiesta viene riempita con questi dati spazzatura, il WAF elaborerà fino a X kb della richiesta e la analizzerà, ma tutto ciò che supera i limiti del WAF passerà direttamente.

nowafpls è un semplice plugin Burp che inserisce contestualmente questi dati spazzatura nella tua richiesta HTTP all'interno della scheda repeater. Puoi scegliere una quantità predefinita di dati spazzatura da inserire, oppure inserire una quantità arbitraria selezionando l'opzione "Custom".

Questo strumento è solo circa 80 righe di Python, è incredibilmente semplice ma funziona per la maggior parte dei WAF lol.

Limitazioni documentate dei WAF

Installazione di nowafpls

nowafpls è un plugin Burp basato su Jython.

  1. Clona o scarica questo repository.
  2. Vai alla scheda delle estensioni in Burp Suite.
  3. Clicca su "Add"
  4. Seleziona il tipo di estensione - Python
  5. Seleziona "nowafpls.py" che hai scaricato al Passaggio 1

Uso di nowafpls

https://github.com/assetnote/nowafpls/assets/5241936/dad77c3a-d550-4e5d-894d-027256137148

  1. Invia alla scheda repeater qualsiasi richiesta per cui vuoi bypassare il WAF.
  2. Posiziona il cursore in un punto in cui vuoi inserire i dati spazzatura.
  3. Tasto destro -> Estensioni -> nowafpls
  4. Seleziona quanti dati spazzatura vuoi inserire
  5. Clicca su "OK"

nowafpls inserirà automaticamente i dati spazzatura in base al tipo di richiesta (URLEncoded/XML/JSON).

Versione Caido

La versione Caido di questo plugin è mantenuta da @Rhynorater e può essere trovata nel seguente gist:

root@kitploit:~
https://gist.github.com/Rhynorater/ace68d4976357ca0937cb4669f303306

o nella EvenBetter Workflow Library.

Autori

  • Shubham Shah - Lavoro iniziale - github

Licenza

MIT

Scarica lo strumento
Fornitore WAFDimensione massima di ispezione del corpo della richiesta
Cloudflare128 KB per il motore di ruleset, fino a 500 MB per la versione enterprise
AWS WAF8 KB - 64 KB (configurabile in base al servizio)
Akamai8 KB - 128 KB
Azure WAF128 KB
Fortiweb by Fortinet100 MB
Barracuda WAF64 KB
Sucuri10 MB
Radware AppWallfino a 1 GB per cloud WAF
F5 BIG-IP WAAP20 MB (configurabile)
Palo Alto10 MB
Cloud Armor by Google8 KB (può essere aumentato a 128 KB)