Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
forbidden — Bypass 4xx HTTP response status codes and more. The tool is based on Python Requests, PycURL, and HTTP Client. | Kitploit
ツール/GitHubGitHub/ivan-sincek/forbidden
脆弱性スキャナーIDS/IPS回避ウェブアプリケーション悪用情報収集WAFバイパスウェブセキュリティファジングペネトレーションテスト
GitHubivan-sincek/forbidden

forbidden

Bypass 4xx HTTP response status codes and more. The tool is based on Python Requests, PycURL, and HTTP Client.

リポジトリを見る
25748991年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Forbidden

4xx HTTPレスポンスステータスコードなどをバイパスします。

このツールはPython Requests、PycURL、およびHTTP Clientに基づいています。

Kali Linux v2024.2 (64-bit)でテスト済みです。

教育目的で作成されました。お役に立てれば幸いです!

今後の計画:

  • コンソール出力を抑制するsilentオプションの追加。
  • 色付きコンソール出力を無効にするno colorオプションの追加。
  • hop-by-hop HTTPリクエストヘッダーのテスト追加。
  • User-Agent HTTPリクエストヘッダーのテスト追加。
  • HTTPクッキーのテスト追加。
  • HTTPスマグリングのテスト追加。
  • CRLFのテスト追加。
  • Log4jのテスト追加。
  • AWSメタデータSSRFのテスト追加。

目次

  • インストール方法
    • PycURLのインストール
    • 標準インストール
    • ソースからのビルドとインストール
  • 使用方法
  • テスト
    • HTTPメソッド
    • HTTPリクエストヘッダー
  • 結果
  • 使い方
  • 画像

インストール方法

PycURLのインストール

Kali Linuxでは、これは問題なく動作するはずです。そうでない場合は、以下を実行してください:

apt-get -y install libcurl4-gnutls-dev librtmp-dev

pip3 install --upgrade pycurl

PycURLはWindows OSではサポートされていません。


macOSでは、以下を実行してください:

brew uninstall curl
brew uninstall openssl

brew install curl
brew install openssl

echo 'export PATH="/opt/homebrew/opt/curl/bin:$PATH"' >> ~/.zshrc
echo 'export PATH="/opt/homebrew/opt/openssl@3/bin:$PATH"' >> ~/.zshrc
source ~/.zshrc

export LDFLAGS="-L/opt/homebrew/opt/curl/lib"
export CPPFLAGS="-I/opt/homebrew/opt/curl/include"
export PYCURL_SSL_LIBRARY=openssl

pip3 install --no-cache-dir --compile --ignore-installed --config-setting="--with-openssl=" --config-setting="--openssl-dir=/opt/homebrew/opt/openssl@3" pycurl

または、Homebrewを使ってインストールします(私が管理しているわけではありません):

brew install forbidden

標準インストール

pip3 install --upgrade forbidden

ソースからのビルドとインストール

git clone https://github.com/ivan-sincek/forbidden && cd forbidden

python3 -m pip install --upgrade build

python3 -m build

python3 -m pip install dist/forbidden-13.4-py3-none-any.whl

使用方法

403 Forbidden HTTPレスポンスステータスコードをバイパス:

forbidden -u https://example.com/admin -t protocols,methods,uploads,overrides,headers,paths-ram,encodings -f GET -l initial,path -o forbidden_403_results.json

ストレステストを用いて403 Forbidden HTTPレスポンスステータスコードをバイパス:

mkdir stresser_403_results

stresser -u https://example.com/admin -r 1000 -th 200 -f GET -l initial -dir stresser_403_results -o stresser_403_results.json

401 Unauthorized HTTPレスポンスステータスコードをバイパス:

forbidden -u https://example.com/admin -t auths -f GET -l initial -o forbidden_401_results.json

オープンリダイレクトや壊れたURLパーサーをテストする、つまり、アウトオブバンド(OOB)インタラクションをテストする:

forbidden -u https://example.com/admin -t redirects,parsers -f GET -l initial -e xyz.interact.sh -o forbidden_oob_results.json

テスト

protocols

  • IPアドレスとドメイン名を使用して、HTTPおよびHTTPSプロトコルをテストします。
  • IPアドレスとドメイン名を使用して、Host HTTPリクエストヘッダーなしでのHTTP/1.0プロトコルダウングレードをテストします。

methods

  • 許可されたHTTPメソッドを、Content-Length: 0 HTTPリクエストヘッダーも使用してテストします。
  • HTTP TRACEおよびTRACKメソッドを使用して、クロスサイトトレーシング(XST)をテストします。

uploads

  • HTTP PUTメソッドを使用して、URLパス内の各ディレクトリに対して再帰的にテキストファイルのアップロードをテストします。

overrides

  • URLクエリ文字列パラメーター、HTTPリクエストヘッダー、およびHTTPリクエストボディを使用して、HTTPメソッドオーバーライドをテストします。
  • HTTPリクエストヘッダーを使用して、HTTPSからHTTPへ、およびHTTPからHTTPSへのURLスキームオーバーライドをテストします。
  • HTTPリクエストヘッダーを使用して、ポートオーバーライドをテストします。
  • HTTPリクエストヘッダーを使用して、HTTPホストオーバーライドをテストします(2つのHost HTTPリクエストヘッダーも使用)。
  • HTTPリクエストヘッダーを使用して、相対URLパスでのURLパスオーバーライドをテストします。以下のURLを使用:アクセス可能なURL、ルートURL、完全なURL。

headers

  • IPアドレス、カンマ区切りのIPアドレス、ドメイン名、ルートURL、完全なURLなどを使用して、HTTPリクエストヘッダーをテストします。

values

  • ユーザー指定のIPアドレス、ドメイン名、ルートURL、完全なURLを使用して、HTTPリクエストヘッダーをテストします。

paths

  • URLパスのバイパスをテストします。

encodings

  • URLホストとパスの変換およびエンコーディングをテストします。

auths

  • null値と定義済みのBase64エンコードされた資格情報を持つHTTPリクエストヘッダーを使用して、ベーシック認証/認可をテストします。
  • null値、不正なJWT、および定義済みのJWTを持つHTTPリクエストヘッダーを使用して、ベアラー認証/認可をテストします。

redirects

  • リダイレクトIPアドレス、ドメイン名、ルートURL、完全なURLを持つHTTPリクエストヘッダーを使用して、オープンリダイレクトをテストします。

parsers

  • 壊れたIPアドレス、ドメイン名、ルートURL、完全なURLを持つHTTPリクエストヘッダーを使用して、壊れたURLパーサーをテストします。

より詳細な情報に興味がある場合は、以下を参照してください:

  • /src/forbidden/utils/forbidden.py
  • /src/forbidden/utils/test.py
  • /src/forbidden/utils/value.py

注意:

  • すべてのテストは、公開されている情報セキュリティおよびバグバウンティの記事に基づいています。
  • 一部のテストは重複していますが、何かを送信する前にユニークフィルターが適用されます。
  • すべてのHTTPリクエストヘッダー、URLクエリ文字列パラメーターなどは、公式ドキュメントに基づいて検証されています。
  • デフォルトでは、ForbiddenとStresserの両方がPython Requestsエンジンを使用します。
  • Host HTTPリクエストヘッダーなしでのHTTP/1.0プロトコルダウングレードのテストは、HTTP Clientエンジンに固定されています。さらに、提供されているcURLコマンドは正しく動作しません。cURLはHost HTTPリクエストヘッダーの削除を許可しないためです。
  • 2つのHost HTTPリクエストヘッダーを使用したHTTPホストオーバーライドのテストは、Python Requestsエンジンに固定されています。さらに、提供されているcURLコマンドは正しく動作しません。cURLは2つのHost HTTPリクエストヘッダーの使用を許可しないためです。
  • URLホストとパスの変換およびエンコーディングのテストは、PycURLエンジンに固定されています。
  • 一部のWebプロキシは、URLを正規化したり(例:encodingsをテストする場合)、HTTPリクエストを変更したり、HTTPリクエストを完全にドロップする場合があります。
  • 一部のWebサイトでは、有効または非常に特定のUser-Agent HTTPリクエストヘッダーが必要な場合があります。
  • クロスサイトトレーシング(XST)は、もはや脆弱性とは見なされていません。
  • レート制限やその他の類似のアンチボット保護に注意してください。同じドメインでツールを再度実行する前に、少し時間を置いてください。

HTTPメソッド

これは、使用されているものの概要を示したものです。使用方法については説明していません。

ACL
ARBITRARY
BASELINE-CONTROL
BIND
CHECKIN
CHECKOUT
CONNECT
COPY
DELETE
GET
HEAD
INDEX
LABEL
LINK
LOCK
MERGE
MKACTIVITY
MKCALENDAR
MKCOL
MKREDIRECTREF
MKWORKSPACE
MOVE
OPTIONS
ORDERPATCH
PATCH
POST
PRI
PROPFIND
PROPPATCH
PUT
REBIND
REPORT
SEARCH
SHOWMETHOD
SPACEJUMP
TEXTSEARCH
TRACE
TRACK
UNBIND
UNCHECKOUT
UNLINK
UNLOCK
UPDATE
UPDATEREDIRECTREF
VERSION-CONTROL

HTTPリクエストヘッダー

これは、使用されているものの概要を示したものです。使用方法については説明していません。

19-Profile
Accept
Base-URL
CF-Connecting-IP
Client-IP
Cluster-Client-IP
Destination
Forwarded-For
Forwarded-For-IP
From
Front-End-HTTPS
Host
Incap-Client-IP
Origin
Profile
Proxy
Proxy-Client-IP
Redirect
Referer
Remote-Addr
Request-URI
True-Client-IP
URI
URL
WAP-Profile
WL-Proxy-Client-IP
X-Client-IP
X-Cluster-Client-IP
X-Forward
X-Forward-For
X-Forwarded
X-Forwarded-By
X-Forwarded-For
X-Forwarded-For-IP
X-Forwarded-For-Original
X-Forwarded-Host
X-Forwarded-Path
X-Forwarded-Port
X-Forwarded-Proto
X-Forwarded-Protocol
X-Forwarded-SSL
X-Forwarded-Scheme
X-Forwarded-Server
X-HTTP-DestinationURL
X-HTTP-Host-Override
X-HTTP-Method
X-HTTP-Method-Override
X-Host
X-Host-Override
X-Method
X-Method-Override
X-Original-Forwarded-For
X-Original-Remote-Addr
X-Original-URL
X-Originally-Forwarded-For
X-Originating-IP
X-Override-URL
X-Proxy-Host
X-Proxy-URL
X-ProxyUser-IP
X-Real-IP
X-Referer
X-Remote-Addr
X-Remote-IP
X-Rewrite-URL
X-Scheme
X-Server-IP
X-True-Client-IP
X-True-IP
X-URL-Scheme
X-Wap-Profile

結果

注意:

  • 結果は、HTTPレスポンスステータスコードの昇順、HTTPレスポンス本文の長さの降順、テストIDの昇順で並べ替えられます。
  • デフォルトでは、2xxおよび3xxのHTTPレスポンスステータスコードのみが結果に含まれ、コンソール出力に表示されます。
  • 結果のlength属性は、HTTPレスポンス本文の長さを指します。
  • 誤検出の結果を手動でフィルタリングするには、一意のHTTPレスポンスコンテンツ長ごとに、提供されているcURLコマンドを実行し、HTTPレスポンスがバイパスになるかどうかを確認します。そうでない場合は、同じコンテンツ長の結果をすべて無視してください。
ツールをダウンロード