Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
WebSecProbe — Strumento di test di sicurezza per analizzare le risposte HTTP 403 e identificare configurazioni errate del controllo degli accessi nelle applicazioni web. | Kitploit
Strumenti/GitHubGitHub/spyboy-productions/websecprobe
Scanner di VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingConfigurazione Errata
GitHubspyboy-productions/websecprobe

WebSecProbe

Strumento di test di sicurezza per analizzare le risposte HTTP 403 e identificare configurazioni errate del controllo degli accessi nelle applicazioni web.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web
184277 mesi faRevisionato da Kitploit

     


PyPI Downloads

WebSecProbe è un'utility di test di sicurezza progettata per ricercatori di sicurezza web, penetration tester e amministratori di sistema per analizzare le risposte HTTP 403 (Forbidden) e il comportamento dei controlli di accesso nelle applicazioni web.

Lo strumento aiuta a identificare configurazioni errate, controlli di autorizzazione incoerenti e percorsi di accesso non intenzionali testando sistematicamente variazioni di richiesta, header ed endpoint. Queste tecniche aiutano a rivelare debolezze che potrebbero altrimenti passare inosservate durante i test manuali.

WebSecProbe è pensato per valutazioni di sicurezza autorizzate e ricerca difensiva, consentendo ai team di validare le implementazioni dei controlli di accesso e rafforzare la postura di sicurezza complessiva delle loro applicazioni web.

[!IMPORTANT] Questo strumento deve essere utilizzato solo su applicazioni di tua proprietà o per le quali hai esplicita autorizzazione al test.

Esegui online gratuitamente su Google Colab

Open In Colab

Questo strumento è un Proof of Concept e ha solo scopo educativo.


WebSecProbe è progettato per eseguire una serie di richieste HTTP su un URL target con vari payload per testare potenziali vulnerabilità di sicurezza o configurazioni errate. Ecco una breve panoramica di ciò che il codice fa:

  • Prende in input l'URL target e il percorso.
  • Definisce una lista di payload che rappresentano diverse variazioni di richieste HTTP, come caratteri URL-encoded, header speciali e diversi metodi HTTP.
  • Itera attraverso ogni payload e costruisce un URL completo aggiungendo il payload all'URL target.
  • Per ogni URL costruito, invia una richiesta HTTP GET utilizzando la libreria requests e cattura il codice di stato della risposta e la lunghezza del contenuto.
  • Stampa l'URL costruito, il codice di stato e la lunghezza del contenuto per ogni richiesta, mostrando effettivamente i risultati della risposta di ogni variazione dal server target.
  • Dopo aver testato tutti i payload, interroga il Wayback Machine (un archivio web) per verificare se ci sono snapshot archiviati dell'URL/percorso target. Se disponibili, stampa le informazioni dello snapshot archiviato più vicino.

Questo strumento bypassa il 403?

Lo scopo del codice è più quello di testare il comportamento del server quando vengono effettuate richieste diverse, incluse richieste con vari payload, header e variazioni di URL. Sebbene alcuni dei payload e header nel codice possano essere utilizzati in determinati scenari per testare potenziali misconfigurazioni o debolezze di sicurezza, non garantisce che bypasserà un codice di stato 403 Forbidden.

In sintesi, questo codice è uno strumento per esplorare e analizzare le risposte di un server web a diverse richieste, ma se possa o meno bypassare un codice di stato 403 Forbidden dipende dalla configurazione specifica e dalle misure di sicurezza implementate dal server target.


Clicca per espandere: Suddivisione dei Payload

Ecco una breve suddivisione dei payload:

  • Stringa vuota:

    • Una stringa vuota come payload.
  • URL Encoding (%2e):

    • Codifica URL di un punto (.) concatenato con il percorso.
  • Percorso con Barra (/):

    • Percorso seguito da una barra (/).
  • Doppia Barra (//):

    • Doppia barra prima e dopo il percorso.
  • Percorso con Directory Corrente (./):

    • Directory corrente (./) prima e dopo il percorso.
  • Header Richiesta (-H X-Original-URL):

    • Header X-Original-URL con il percorso.
  • Header Richiesta (-H X-Custom-IP-Authorization):

    • Header X-Custom-IP-Authorization con l'indirizzo IP 127.0.0.1.
  • Header Richiesta (-H X-Forwarded-For):

    • Header X-Forwarded-For con l'indirizzo IP http://127.0.0.1 e 127.0.0.1:80.
  • Header Richiesta (-H X-rewrite-url):

    • Header X-rewrite-url con il percorso.
  • URL Encoding (%20 e %09):

    • Codifica URL con spazio (%20) e tabulazione (%09).
  • Parametro Query (?):

    • Parametro query con un punto interrogativo (?).
  • Percorso con Estensione HTML (.html):

    • Percorso con estensione .html.
  • Percorso con Stringa di Query (/?anything):

    • Percorso seguito da una stringa di query.
  • Identificatore di Frammento (#):

    • Identificatore di frammento con un cancelletto (#).
  • Header Richiesta POST (-H Content-Length:0 -X POST):

    • Header Content-Length impostato a 0 e una richiesta POST.
  • Wildcard (*):


Compatibilità OS :

Requisiti:

⭔ Installazione via PYPI : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

Come eseguire da CLI:

WebSecProbe <URL> <Percorso>

Esempio:

root@kitploit:~
WebSecProbe https://example.com admin-login

Codice Python

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # Replace with your target URL
    path = 'admin-login'  # Replace with your desired path

    probe = WebSecProbe(url, path)
    probe.run()


Contributi:

Contributi e richieste di funzionalità sono benvenuti! Se incontri problemi o hai idee per miglioramenti, sentiti libero di aprire una issue o inviare una pull request.

😴🥱😪💤 Da fare:

  • Aggirare 401 e header

💬 Se hai un problema Chatta qui

Discord Server

⭔ Screenshot:


Se trovi utile questo repository GitHub, considera di dargli una stella! ⭐️

Scarica lo strumento
  • Wildcard dopo il percorso.
  • Percorso con Estensione PHP (.php):

    • Percorso con estensione .php.
  • Percorso con Estensione JSON (.json):

    • Percorso con estensione .json.
  • Metodo HTTP (-X TRACE):

    • Metodo HTTP TRACE.
  • Header Richiesta (-H X-Host):

    • Header X-Host con l'indirizzo IP 127.0.0.1.
  • Path Traversal (..;/):

    • Path traversal.
  • Spazio all'Inizio (" " + self.path):

    • Spazio aggiunto all'inizio del percorso.
  • Percorso con Punto e Virgola (;):

    • Punto e virgola aggiunto prima e dopo il percorso.
  • Percorso con Barre Extra:

    • Test per bypassare aggiungendo barre extra (ad esempio, //path).
  • Percorso con Barra URL-encoded:

    • Utilizzo di barra URL-encoded per bypassare (ad esempio, %2Fpath).
  • Percorso con Barra Doppiamente URL-encoded:

    • Utilizzo di barra doppiamente URL-encoded (ad esempio, %252Fpath).
  • Percorso con Parametro di Percorso:

    • Aggiunta di un parametro di percorso (ad esempio, /path;parameter).
  • Percorso con Parametro Query nel Percorso:

    • Aggiunta di un parametro query all'interno del percorso (ad esempio, /path?parameter).
  • Percorso con Punti Aggiuntivi:

    • Aggiunta di punti aggiuntivi nel percorso (ad esempio, /path/../path).
  • Percorso con Codifica Unicode:

    • Utilizzo della codifica Unicode per rappresentare caratteri (ad esempio, %u002Fpath).
  • Percorso con Punto Doppiamente URL-encoded:

    • Utilizzo di punto doppiamente URL-encoded (ad esempio, %252E).
  • Percorso con Byte Nullo URL-encoded:

    • Utilizzo di byte nullo URL-encoded (ad esempio, %00).
  • Percorso con Codifica Esadecimale:

    • Utilizzo della codifica esadecimale per caratteri nel percorso (ad esempio, /path%2Ehtml).
  • Questo elenco copre una varietà di tecniche comuni utilizzate nei test di sicurezza web. Tuttavia, l'efficacia di questi payload dipende dalle vulnerabilità specifiche o dalle misconfigurazioni presenti nel sistema target.