Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
WebSecProbe — HTTP 403応答を分析し、Webアプリケーションにおけるアクセス制御の設定ミスを特定するためのセキュリティテストツール。 | Kitploit
ツール/GitHubGitHub/spyboy-productions/websecprobe
脆弱性スキャナーウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト設定ミス
GitHubspyboy-productions/websecprobe

WebSecProbe

HTTP 403応答を分析し、Webアプリケーションにおけるアクセス制御の設定ミスを特定するためのセキュリティテストツール。

リポジトリを見る
184277ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

     


PyPI Downloads

WebSecProbeは、Webセキュリティ研究者、ペネトレーションテスター、システム管理者のために設計されたセキュリティテストユーティリティであり、WebアプリケーションにおけるHTTP 403(Forbidden)応答とアクセス制御の動作を分析します。

このツールは、リクエストのバリエーション、ヘッダー、エンドポイントを体系的にテストすることで、設定ミス、一貫性のない認可チェック、意図しないアクセスパスを特定するのに役立ちます。これらの手法により、手動テストでは見逃される可能性のある脆弱性を明らかにすることができます。

WebSecProbeは、許可されたセキュリティ評価と防御研究を目的としており、チームがアクセス制御の実装を検証し、Webアプリケーションの全体的なセキュリティ態勢を強化できるようにします。

[!IMPORTANT] このツールは、自分が所有しているか、明示的なテスト許可を得ているアプリケーションでのみ使用してください。

Google Colabで無料でオンライン実行

Open In Colab

このツールは概念実証であり、教育目的のみで使用されます。


WebSecProbeは、ターゲットURLに対してさまざまなペイロードを含む一連のHTTPリクエストを実行し、潜在的なセキュリティ脆弱性や設定ミスをテストするように設計されています。以下に、コードの概要を示します。

  • ユーザー入力としてターゲットURLとパスを受け取ります。
  • URLエンコードされた文字、特別なヘッダー、異なるHTTPメソッドなど、さまざまなHTTPリクエストのバリエーションを表すペイロードのリストを定義します。
  • 各ペイロードを反復処理し、ペイロードをターゲットURLに追加して完全なURLを構築します。
  • 構築された各URLに対して、requestsライブラリを使用してHTTP GETリクエストを送信し、応答ステータスコードとコンテンツ長を取得します。
  • 各リクエストに対して、構築されたURL、ステータスコード、コンテンツ長を出力し、ターゲットサーバーからの各バリエーションの応答結果を効果的に表示します。
  • すべてのペイロードをテストした後、Wayback Machine(Webアーカイブ)にクエリを実行し、ターゲットURL/パスのアーカイブスナップショットが存在するか確認します。存在する場合、最も近いアーカイブスナップショットの情報を出力します。

このツールは403をバイパスしますか?

このコードの目的は、さまざまなペイロード、ヘッダー、URLバリエーションを含むリクエストが行われた際のサーバーの動作をテストすることです。コード内のペイロードやヘッダーの中には、特定のシナリオで潜在的なセキュリティ設定ミスや脆弱性をテストするために使用される可能性があるものもありますが、403 Forbiddenステータスコードを必ずバイパスできるとは限りません。

要約すると、このコードは異なるリクエストに対するWebサーバーの応答を調査・分析するためのツールであり、403 Forbiddenステータスコードをバイパスできるかどうかは、ターゲットサーバーの特定の設定とセキュリティ対策に依存します。


クリックして展開:ペイロードの内訳

以下にペイロードの簡単な内訳を示します。

  • 空文字列:

    • ペイロードとして空文字列。
  • URLエンコード (%2e):

    • ドット(.)のURLエンコードとパスを連結。
  • スラッシュ付きパス (/):

    • パスの後にスラッシュ(/)。
  • ダブルスラッシュ (//):

    • パスの前後にダブルスラッシュ。
  • カレントディレクトリ付きパス (./):

    • パスの前後にカレントディレクトリ(./)。
  • リクエストヘッダー (-H X-Original-URL):

    • X-Original-URLヘッダーにパスを指定。
  • リクエストヘッダー (-H X-Custom-IP-Authorization):

    • X-Custom-IP-AuthorizationヘッダーにIPアドレス127.0.0.1を指定。
  • リクエストヘッダー (-H X-Forwarded-For):

    • X-Forwarded-ForヘッダーにIPアドレスhttp://127.0.0.1と127.0.0.1:80を指定。
  • リクエストヘッダー (-H X-rewrite-url):

    • X-rewrite-urlヘッダーにパスを指定。
  • URLエンコード (%20 と %09):

    • スペース(%20)とタブ(%09)のURLエンコード。
  • クエリパラメータ (?):

    • クエリパラメータに疑問符(?)。
  • HTML拡張子付きパス (.html):

    • パスに.html拡張子を追加。
  • クエリ文字列付きパス (/?anything):

    • パスの後にクエリ文字列。
  • フラグメント識別子 (#):

    • ハッシュ(#)のフラグメント識別子。
  • POSTリクエストヘッダー (-H Content-Length:0 -X POST):

    • Content-Lengthヘッダーを0に設定し、POSTリクエスト。
  • ワイルドカード (*):

    • パスの後にワイルドカード。
  • PHP拡張子付きパス (.php):

    • パスに.php拡張子を追加。
  • JSON拡張子付きパス (.json):

    • パスに.json拡張子を追加。
  • HTTPメソッド (-X TRACE):


OS互換性 :

要件:

⭔ PYPIインストール : https://pypi.org/project/WebSecProbe/


root@kitploit:~
pip install WebSecProbe

CLIでの実行方法:

WebSecProbe <URL> <Path>

例:

root@kitploit:~
WebSecProbe https://example.com admin-login

Pythonコード

root@kitploit:~
from WebSecProbe.main import WebSecProbe

if __name__ == "__main__":
    url = 'https://example.com'  # 対象のURLに置き換えてください
    path = 'admin-login'  # 希望するパスに置き換えてください

    probe = WebSecProbe(url, path)
    probe.run()


貢献:

コントリビューションと機能リクエストを歓迎します!問題が発生した場合や改善のアイデアがある場合は、Issueを開くかプルリクエストを送信してください。

😴🥱😪💤 ToDo:

  • 401認証とヘッダーのバイパス

💬 問題がある場合はこちらでチャット

Discord Server

⭔ スクリーンショット:


このGitHubリポジトリが役立つと思われたら、スターを付けていただけると幸いです! ⭐️

ツールをダウンロード
  • TRACE HTTPメソッド。
  • リクエストヘッダー (-H X-Host):

    • X-HostヘッダーにIPアドレス127.0.0.1を指定。
  • パストラバーサル (..;/):

    • パストラバーサル。
  • 先頭の空白 (" " + self.path):

    • パスの先頭に空白を追加。
  • セミコロン付きパス (;):

    • パスの前後にセミコロンを追加。
  • 余分なスラッシュ付きパス:

    • 余分なスラッシュを追加してバイパスをテスト(例: //path)。
  • URLエンコードされたスラッシュ付きパス:

    • URLエンコードされたスラッシュを使用してバイパス(例: %2Fpath)。
  • 二重URLエンコードされたスラッシュ付きパス:

    • 二重URLエンコードされたスラッシュを使用(例: %252Fpath)。
  • パスパラメータ付きパス:

    • パスパラメータを追加(例: /path;parameter)。
  • パス内のクエリパラメータ付きパス:

    • パス内にクエリパラメータを追加(例: /path?parameter)。
  • 追加のドット付きパス:

    • パスに追加のドットを追加(例: /path/../path)。
  • Unicodeエンコード付きパス:

    • 文字を表現するためにUnicodeエンコードを使用(例: %u002Fpath)。
  • 二重URLエンコードされたドット付きパス:

    • 二重URLエンコードされたドットを使用(例: %252E)。
  • URLエンコードされたヌルバイト付きパス:

    • URLエンコードされたヌルバイトを使用(例: %00)。
  • Hexエンコード付きパス:

    • パス内の文字にhexエンコードを使用(例: /path%2Ehtml)。
  • このリストは、Webセキュリティテストで使用される一般的なテクニックのさまざまな種類をカバーしています。ただし、これらのペイロードの有効性は、ターゲットシステムに存在する特定の脆弱性や設定ミスに依存します。