Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
InfoLeak-Scanner — Scanner web che rileva versioni CMS, plugin, librerie JavaScript vulnerabili, indirizzi email e numeri di telefono sui siti web target, valutando il rischio di fuga di informazioni. | Kitploit
Strumenti/GitHubGitHub/siwecos/infoleak-scanner
OSINT (Open Source Intelligence)Scanner di VulnerabilitàRaccolta InformazioniSicurezza WebRaccolta EmailArchived
GitHubsiwecos/infoleak-scanner

InfoLeak-Scanner

Scanner web che rileva versioni CMS, plugin, librerie JavaScript vulnerabili, indirizzi email e numeri di telefono sui siti web target, valutando il rischio di fuga di informazioni.

Vedi Repository
1793 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

InfoLeak-Scanner

Docker

Prima esegui docker run --rm -p 8000:80 siwecos/infoleak-scanner.

Apri il tuo browser e usa lo scanner: http://localhost/?url=<URL>

Installazione

Ottieni php5, curl e un webserver:

root@kitploit:~
sudo apt-get install apache2 php5 php5-curl

Copia l'applicazione nel webserver:

root@kitploit:~
cp -R . /var/www/html/

Cosa?

Content-Management-System (CMS)

  • Drupal
  • Joomla
  • vbulletin
  • Webspell
  • Webspell-NOR
  • Wordpress
  • xt-commerce
  • Contenido
  • magento2
  • shopsys
  • shopify
  • squarespace
  • blogger
  • 1C-Bitrix
  • TYPO3
  • prestashop

Plugin

Cerca plugin per il CMS rilevato. La lista più grande (WordPress) contiene 980 plugin diversi.

Librerie JavaScript

Cerca librerie JavaScript vulnerabili e più utilizzate.

Indirizzi email

Cerca indirizzi email. Interessante per attacchi di spam e/o ingegneria sociale.

Numeri di telefono

Cerca numeri di telefono. Interessante per attacchi di ingegneria sociale e/o truffe.

Punteggio

root@kitploit:~
| Finding             | Score (0-100) |
|---------------------+---------------|
| CMS_ONLY            |           100 |
| CMS_VERSION         |            96 |
| CMS_VERSION_VULN    |     see below |
| PLUGIN_ONLY         |            99 |
| PLUGIN_VERSION      |            96 |
| PLUGIN_VERSION_VULN |     see below |
| JS_LIB_ONLY         |            99 |
| JS_LIB_VERSION      |            96 |
| JS_LIB_VULN_VERSION |     see below |
| EMAIL_FOUND         |            96 |
| NUMBER_FOUND        |            98 |

If there was a finding like:

	CMS_VERSION_VULN
	PLUGIN_VERSION_VULN
	JS_LIB_VULN_VERSION

then the overall score will capped to 20 and every additional vulnerability
will decrease the overall score by 10. Which means, that if 
CMS_VERSION_VULN and PLUGIN_VERSION_VULN and JS_LIB_VULN_VERSION is returned, the
overall score will be 0.

Also a finding of jQuery v1.12.4 on a Wordpress website won't be rated like a usual vulnerable library.
This finding will result in a score of 90, but the placeholder will still be JS_LIB_VULN_VERSION as it is a vulnerable library.

Se è stato trovato un risultato come:

root@kitploit:~
CMS_VERSION_VULN
PLUGIN_VERSION_VULN
JS_LIB_VULN_VERSION

allora il punteggio complessivo sarà limitato a 20 e ogni vulnerabilità aggiuntiva diminuirà il punteggio complessivo di 10. Il che significa che se vengono restituiti CMS_VERSION_VULN, PLUGIN_VERSION_VULN e JS_LIB_VULN_VERSION, il punteggio complessivo sarà 0.

Inoltre, un ritrovamento di jQuery v1.12.4 su un sito WordPress non verrà valutato come una libreria vulnerabile usuale. Questo risultato avrà un punteggio di 90, ma il placeholder sarà comunque JS_LIB_VULN_VERSION in quanto è una libreria vulnerabile.

Esecuzione dello scanner

Puoi eseguire lo scanner tramite richieste POST e GET.

POST

Se vuoi eseguire lo scanner con una richiesta POST devi inviare i parametri in un formato codificato JSON:

root@kitploit:~
{
  "url": "string",
  "dangerLevel": 0,
  "callbackurls": [
    "string"
  ],
  "userAgent": "string"
}

url definisce l'URL da scansionare. dangerLevel non è rilevante, impostalo semplicemente a 0. callbackurls è un array di URL. Questi URL riceveranno il risultato dello scanner (inviato tramite POST). userAgent definisce il tuo user agent individuale che vuoi venga inviato durante la scansione.

GET

Eseguire lo scanner con una richiesta GET è molto più semplice. Tutto quello che devi fare è eseguire l'applicazione con un dato URL:

http://localhost/?url=<URL>

Output

Nessun risultato in nessuna scansione:

root@kitploit:~
{
    "name": "InfoLeak-Scanner",
    "version": "1.0.0",
    "hasError": false,
    "errorMessage": null,
    "score": 100,
    "tests": [
        {
            "name": "CMS",
            "hasError": false,
            "errorMessage": null,
            "score": 100,
            "scoreType": "info",
            "testDetails": null
        },
        {
            "name": "CMS_PLUGINS",
            "hasError": false,
            "errorMessage": null,
            "score": 100,
            "scoreType": "warning",
            "testDetails": null
        },
        {
            "name": "JS_LIB",
            "hasError": false,
            "errorMessage": null,
            "score": 100,
            "scoreType": "warning",
            "testDetails": null
        },
        {
            "name": "EMAIL_ADDRESS",
            "hasError": false,
            "errorMessage": null,
            "score": 100,
            "scoreType": "info",
            "testDetails": null
        },
        {
            "name": "PHONE_NUMBER",
            "hasError": false,
            "errorMessage": null,
            "score": 100,
            "scoreType": "info",
            "testDetails": null
        }
    ]
}

Almeno un risultato in ogni scansione:

root@kitploit:~
{
    "name": "InfoLeak-Scanner",
    "version": "1.0.0",
    "hasError": false,
    "errorMessage": null,
    "score": 20,
    "tests": [
        {
            "name": "CMS",
            "hasError": false,
            "errorMessage": null,
            "score": 96,
            "scoreType": "info",
            "testDetails": [
                {
                    "placeholder": "CMS_VERSION",
                    "values": {
                        "cms": "wordpress",
                        "version": "4.9.6",
                        "node": "meta",
                        "node_content": "WordPress 4.9.6"
                    }
                }
            ]
        },
        {
            "name": "CMS_PLUGINS",
            "hasError": false,
            "errorMessage": null,
            "score": 99,
            "scoreType": "warning",
            "testDetails": [
                {
                    "placeholder": "PLUGIN_ONLY",
                    "values": {
                        "plugin": "contact-form-7",
                        "node": "href",
                        "node_content": "https://[...]/wp-content/plugins/contact-form-7/includes/css/styles.css?ver=5.0.2"
                    }
                }
            ]
        },
        {
            "name": "JS_LIB",
            "hasError": false,
            "errorMessage": null,
            "score": 0,
            "scoreType": "warning",
            "testDetails": [
                {
                    "placeholder": "JS_LIB_VULN_VERSION",
                    "values": {
                        "js_lib_name": "jquery",
                        "js_lib_version": "1.12.4",
                        "node": "src",
                        "node_content": "https://[...]/wp-includes/js/jquery/jquery.js?ver=1.12.4"
                    }
                }
            ]
        },
        {
            "name": "EMAIL_ADDRESS",
            "hasError": false,
            "errorMessage": null,
            "score": 96,
            "scoreType": "info",
            "testDetails": [
                {
                    "placeholder": "EMAIL_FOUND",
                    "values": {
                        "email_adress": [
                            [
                                "[email protected]"
                            ]
                        ]
                    }
                }
            ]
        },
        {
            "name": "PHONE_NUMBER",
            "hasError": false,
            "errorMessage": null,
            "score": 98,
            "scoreType": "info",
            "testDetails": [
                {
                    "placeholder": "NUMBER_FOUND",
                    "values": {
                        "number": [
                            "1234-12 11 22-3",
                            "123-11 22 333-4"
                        ]
                    }
                }
            ]
        }
    ]
}

Valori dell'interfaccia dello scanner

InfoLeak-Scanner

Messaggi

Ulteriori dettagli

Testato in particolare su:

root@kitploit:~
	Mozilla Firefox 45.7.0

	PHP 5.6.30-0+deb8u1 (cli) (built: Feb  8 2017 08:50:21)
	Copyright (c) 1997-2016 The PHP Group
	Zend Engine v2.6.0, Copyright (c) 1998-2016 Zend Technologies

	Server version: Apache/2.4.10 (Debian)
	Server built:   Feb 24 2017 18:40:28
	Server's Module Magic Number: 20120211:37
	Server loaded:  APR 1.5.1, APR-UTIL 1.5.4
	Compiled using: APR 1.5.1, APR-UTIL 1.5.4
	Architecture:   64-bit
	Server MPM:     prefork
	threaded:     no
	forked:     yes (variable process count)
	Server compiled with....
	-D APR_HAS_SENDFILE
	-D APR_HAS_MMAP
	-D APR_HAVE_IPV6 (IPv4-mapped addresses enabled)
	-D APR_USE_SYSVSEM_SERIALIZE
	-D APR_USE_PTHREAD_SERIALIZE
	-D SINGLE_LISTEN_UNSERIALIZED_ACCEPT
	-D APR_HAS_OTHER_CHILD
	-D AP_HAVE_RELIABLE_PIPED_LOGS
	-D DYNAMIC_MODULE_LIMIT=256
	-D HTTPD_ROOT="/etc/apache2"
	-D SUEXEC_BIN="/usr/lib/apache2/suexec"
	-D DEFAULT_PIDLOG="/var/run/apache2.pid"
	-D DEFAULT_SCOREBOARD="logs/apache_runtime_status"
	-D DEFAULT_ERRORLOG="logs/error_log"
	-D AP_TYPES_CONFIG_FILE="mime.types"
	-D SERVER_CONFIG_FILE="apache2.conf"
Scarica lo strumento
PlaceholderMessage
SCANSIONE CMS
CMS_ONLYSistema di gestione dei contenuti {cms} rilevato.
CMS_VERSIONSistema di gestione dei contenuti {cms} e la sua versione {version} rilevati.
CMS_VERSION_VULNVersione vulnerabile del sistema di gestione dei contenuti {cms} {version} rilevata.
SCANSIONE PLUGIN
PLUGIN_ONLYPlugin CMS {plugin} nel nodo DOM {node} tramite contenuto nodo {node_content} rilevato.
PLUGIN_VERSIONPlugin CMS {plugin} e la sua versione {plugin_version} nel nodo DOM {node} tramite contenuto nodo {node_content} rilevati.
PLUGIN_VERSION_VULNPlugin CMS vulnerabile {plugin} e la sua versione {plugin_version} nel nodo DOM {node} tramite contenuto nodo {node_content} rilevati.
SCANSIONE JS
JS_LIB_ONLYLibreria JavaScript {js_lib_name} utilizzata nel nodo DOM {node} tramite contenuto nodo {node_content} rilevata.
JS_LIB_VERSIONLibreria JavaScript {js_lib_name} e la sua versione {js_lib_version} utilizzate nel nodo DOM {node} tramite contenuto nodo {node_content} rilevate.
JS_LIB_VULN_VERSIONLibreria JavaScript vulnerabile {js_lib_name} e la sua versione {js_lib_version} nel nodo DOM {node} tramite contenuto nodo {node_content} rilevate.
SCANSIONE EMAIL
EMAIL_FOUNDIndirizzo email {email_address} trovato.
SCANSIONE TELEFONO
NUMBER_FOUNDNumero di telefono {number} trovato.
ERRORI
NO_SOURCE_CODEL'URL fornito non ha codice sorgente.
INVALID_URLL'URL fornito non è un URL valido.
INFOLEAK_LOCALHOST_SCAN_NOT_ALLOWEDLa scansione di localhost non è consentita.
NO_RESPONSEL'URL fornito non è raggiungibile.
INFOLEAK_PORT_DISALLOWEDL'URL fornito contiene una porta non consentita.
INFOLEAK_DONT_LEAK_USER_CREDSL'URL fornito contiene credenziali utente.
INFOLEAK_JSON_DECODE_ERRORLa richiesta POST fornita non può essere decodificata.
INFOLEAK_REDIRECT_ERRORL'URL effettua un reindirizzamento vietato.
UNSUPPORTED_PROTOCOLIl sito web utilizza un protocollo non supportato.
FAILED_INITLo scanner non è riuscito a inizializzare la connessione.
URL_MALFORMATL'URL non è formattato correttamente.
COULDNT_RESOLVE_HOSTL'host remoto fornito non è stato risolto.
COULDNT_CONNECTConnessione all'host o al proxy fallita.
REMOTE_ACCESS_DENIEDAccesso alla risorsa specificata nell'URL negato.
HTTP2_ERRORRilevato un problema nel layer di framing HTTP2.
TOO_MANY_REDIRECTSTroppi reindirizzamenti.
SEND_ERRORInvio dei dati di rete fallito.
RECV_ERRORRicezione dei dati di rete fallita.
BAD_CONTENT_ENCODINGCodifica di trasferimento non riconosciuta.
SSL_ENGINE_INITFAILEDAvvio del motore SSL fallito.
TIMEOUTIl periodo di timeout specificato è stato raggiunto secondo le condizioni.
CONV_FAILEDConversione dei caratteri fallita.
REMOTE_FILE_NOT_FOUNDLa risorsa riferita nell'URL non esiste.
HTTP2_STREAMErrore di stream nel layer di framing HTTP/2.