لكي يعمل وابيتي بشكل صحيح، يحتاج إلى بايثون 3.12 أو 3.13 أو 3.14.
سيتم تثبيت جميع تبعيات وحدات بايثون تلقائيًا إذا استخدمت سكربت setup.py أو
pip install wapiti3
انظر INSTALL.md <https://github.com/wapiti-scanner/wapiti/blob/master/INSTALL.md>__ لمزيد من التفاصيل حول التثبيت.
يمكن تشغيل وابيتي على ويندوز باستخدام WSL <https://learn.microsoft.com/en-us/training/modules/get-started-with-windows-subsystem-for-linux/>__.
كيف يعمل
يعمل وابيتي كماسح ثغرات "الصندوق الأسود"، وهذا يعني أنه لن
يدرس الكود المصدري لتطبيقات الويب، بل سيعمل مثل أداة fuzzer،
حيث يفحص صفحات تطبيق الويب المنشور، ويستخرج الروابط
والنماذج ويهاجم السكربتات، ويرسل الحمولات ويبحث عن رسائل
الخطأ أو السلاسل الخاصة أو السلوكيات غير الطبيعية.
كشف تنفيذ الأوامر (eval(), system(), passtru()...)
حقن XXE (الكيان الخارجي XML)
حقن CRLF
البحث عن ملفات قد تكون خطيرة على الخادم (بفضل قاعدة بيانات Nikto)
تجاوز إعدادات htaccess الضعيفة
البحث عن نسخ (احتياطية) من السكربتات على الخادم
Shellshock
تعداد المجلدات والملفات (مثل DirBuster)
تزوير الطلبات من جانب الخادم (من خلال استخدام موقع وابيتي خارجي)
عمليات إعادة التوجيه المفتوحة
كشف طرق HTTP غير الشائعة (مثل PUT)
مُقيّم CSP أساسي
هجوم القوة الغاشمة على نموذج تسجيل الدخول (باستخدام قائمة قاموس)
فحص ترويسات أمان HTTP
فحص أعلام أمان ملفات تعريف الارتباط (أعلام secure وhttponly)
كشف أساسي لتزوير الطلبات عبر المواقع (CSRF)
بصمة تطبيقات الويب باستخدام قاعدة بيانات Wappalyzer، ويعطي معلومات CVE ذات الصلة
تعداد وحدات CMS لأنظمة Wordpress وDrupal وJoomla وMagento وSPIP وTypo3 وغيرها
كشف الاستيلاء على النطاقات الفرعية
كشف Log4Shell (CVE-2021-44228)
كشف Spring4Shell (CVE-2022-22965)
فحص عمليات إعادة توجيه https
فحص ثغرات رفع الملفات
كشف أجهزة الشبكة
حقن الحمولات داخل جسم JSON أيضًا
يدعم وابيتي كلاً من طريقتي GET وPOST لطلبات HTTP في الهجمات.
كما يدعم multipart ويمكنه حقن الحمولات في أسماء الملفات (الرفع).
يعرض تحذيرًا عند العثور على حالة شاذة (على سبيل المثال أخطاء 500 وانتهاء المهلة)
يفرق بين ثغرات XSS الدائمة والمنعكسة.
وابيتي هو برنامج للأمن السيبراني. يقوم بإجراء تقييمات أمنية على هدف محدد، مما قد يؤدي إلى أعطال وانهيارات على الهدف، بالإضافة إلى فقدان محتمل للبيانات.
استخدام وابيتي لمهاجمة هدف دون موافقة مسبقة من مالكه يعد غير قانوني. تقع على عاتق المستخدم النهائي مسؤولية الامتثال لجميع القوانين المحلية المعمول بها.
المطورون والأشخاص المشاركون في مشروع وابيتي لا يتحملون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج.