Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
supahunter — Framework automatizzato di ricognizione e sfruttamento per istanze Supabase malconfigurate. Include enumerazione dello schema, estrazione di chiavi basata su Selenium, verifica del bypass RLS e dump dell'admin del ruolo di servizio per ricercatori di sicurezza. | Kitploit
Strumenti/GitHubGitHub/proxydom/supahunter
Escalation di PrivilegiRicognizioneAnalisi delle VulnerabilitàExploitEsfiltrazione DatiRaccolta InformazioniSicurezza WebPenetration TestingSicurezza CloudRed TeamingSicurezza dei Database
26 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
proxydom/supahunter

supahunter

Framework automatizzato di ricognizione e sfruttamento per istanze Supabase malconfigurate. Include enumerazione dello schema, estrazione di chiavi basata su Selenium, verifica del bypass RLS e dump dell'admin del ruolo di servizio per ricercatori di sicurezza.

Vedi Repository

Supabase Hunter (OP Mode)

Strumento avanzato di ricognizione e sfruttamento per istanze Supabase.

SupaHunter è un potente strumento Python progettato per identificare, analizzare e sfruttare progetti Supabase malconfigurati. Va oltre la semplice enumerazione delle tabelle, offrendo capacità di ispezione approfondita, estrazione di chiavi basata su Selenium e controlli avanzati di escalation dei privilegi.

Python License

Caratteristiche principali

  • Scoperta Avanzata:
    • Ispezione OpenAPI: Recupera e analizza automaticamente /rest/v1/ per mappare l'intero schema del database.
    • Enumerazione RPC: Sonda funzioni RPC nascoste (get_schema, exec_sql, ecc.).
    • Bruteforce Intelligente: Utilizza SecLists (scaricate automaticamente) per trovare tabelle nascoste se OpenAPI è disabilitato.
  • Integrazione Selenium:
    • Analisi Dinamica: Esegue il rendering di app React/Next.js per trovare chiavi nascoste nel DOM o nel Runtime.
    • Sniffer del Traffico: Inietta un hook per intercettare le richieste fetch/XHR ed estrarre al volo gli header apikey e Authorization.
  • Controllo Bypass RLS:
    • Esegue richieste REALI POST, PATCH e DELETE (modalità sicura) per verificare se Row Level Security è effettivamente applicata o è solo una facciata.
  • Listener in Tempo Reale:
    • Si connette a Supabase Realtime (Phoenix V2) per intercettare flussi di dati in tempo reale (eventi INSERT, UPDATE).
  • MODALITÀ SERVIZIO (Ruolo di Servizio):
    • Rileva automaticamente le chiavi service_role.
    • Dump Amministrativo: Scarica auth.users (email, hash se possibile), Storage Bucket, e così via.
  • Supporto Multi-Tenant:
    • Gestisce siti che utilizzano più progetti Supabase contemporaneamente.
  • Dump Completo dei Dati:
    • Esporta tutto in un database SQLite pulito (dump.db) e/o file CSV.
    • Scarica file da Storage Bucket pubblici/privati.

Installazione

  1. Clona il repository:

    root@kitploit:~
    git clone https://github.com/proxydom/supahunter.git
    cd supahunter
    
  2. Installa le dipendenze:

    root@kitploit:~
    pip install -r requirements.txt
    

    (Richiede requests, selenium, webdriver-manager, websockets)

  3. Installa Firefox (per Selenium): Lo strumento utilizza Firefox Headless. Assicurati che sia installato (dovrebbe scaricarlo automaticamente, comunque).

Utilizzo

Scansione Base

Scansiona un singolo URL per chiavi e tabelle esposte.

root@kitploit:~
python3 supahunter.py https://target.com

Scansione di Massa (Input da File)

Scansiona un elenco di URL con Selenium abilitato e salva i risultati in SQLite.

root@kitploit:~
python3 supahunter.py -f targets.txt --selenium --sqlite --download-files

Credenziali Manuali

Se possiedi già l'URL API e la chiave, usali direttamente (funziona anche per le chiavi service_role!).

root@kitploit:~
python3 supahunter.py --manual-url https://xyz.supabase.co --manual-key eyJ... ---manual-url projectid.supabase.com

Scansione Autenticata (Escalation di Privilegi)

Fornisci un token JWT utente (o credenziali) per testare il bypass RLS per utenti autenticati.

root@kitploit:~
python3 supahunter.py https://target.com --token "eyJ..."

Oppure lascia che lo strumento provi la registrazione automatica: --email [email protected] --password Hunter123!

Modalità Dio (Chiave di Servizio)

Se viene rilevata una chiave service_role, lo strumento passa automaticamente alla MODALITÀ SERVIZIO, scaricando auth.users, log di audit e tutti i bucket di storage.

Opzioni

⚠️ Dichiarazione di non responsabilità

Questo strumento è solo per fini educativi e test di sicurezza autorizzati. Accedere o modificare dati senza permesso è illegale. L'autore non è responsabile per eventuali usi impropri.


Buona caccia e restate legali ragazzi :)

Scarica lo strumento
FlagDescrizione
--seleniumAbilita Selenium per l'estrazione dinamica delle chiavi (più lento ma efficace).
--sqliteSalva i dati scaricati in un database SQLite locale (loot/.../dump.db).
--download-filesScarica file da Storage Bucket pubblici/aperti.
--fuck-opsecModalità Aggressiva: velocità di download e conteggio righe illimitati.
--listenAscolta gli eventi WebSocket in tempo reale per la fuga di dati live.
--limit NLimita le righe scaricate per tabella (Default: illimitato/automatico).
--dry-runSolo scansione, non scaricare dati.