
مفجر ويب معياري للاختبارات الأمنية الآلية. يحقن الحمولات في أي حقل من حقول طلب HTTP لاكتشاف الثغرات، واختراق المعلمات بالقوة الغاشمة، وتعداد المحتوى المخفي عبر المسح القائم على الإضافات.
تم إنشاء Wfuzz لتسهيل المهمة في تقييمات تطبيقات الويب، ويستند إلى مفهوم بسيط: فهو يستبدل أي إشارة إلى الكلمة المفتاحية FUZZ بقيمة حمولة معينة.
الحمولة في Wfuzz هي مصدر بيانات.
يسمح هذا المفهوم البسيط بحقن أي إدخال في أي حقل من طلب HTTP، مما يسمح بتنفيذ هجمات أمنية معقدة على الويب في مكونات مختلفة من تطبيق الويب مثل: المعلمات، المصادقة، النماذج، الدلائل/الملفات، الرؤوس، إلخ.
Wfuzz هو أكثر من مجرد ماسح محتوى ويب:
يمكن لـ Wfuzz مساعدتك في تأمين تطبيقات الويب الخاصة بك من خلال اكتشاف واستغلال الثغرات الأمنية في تطبيقات الويب. مدعوم من قبل إضافات (plugins).
Wfuzz هو إطار عمل معياري بالكامل ويسهل على حتى أحدث مطوري Python المساهمة فيه. بناء الإضافات بسيط ولا يستغرق أكثر من بضع دقائق.
يكشف Wfuzz عن واجهة لغة بسيطة لطلبات/استجابات HTTP السابقة التي تم إجراؤها باستخدام Wfuzz أو أدوات أخرى، مثل Burp. يسمح لك ذلك بإجراء اختبارات يدوية وشبه آلية مع سياق كامل وفهم لأفعالك، دون الاعتماد على التنفيذ الأساسي لماسح تطبيقات الويب.
تم إنشاؤه لتسهيل المهمة في تقييمات تطبيقات الويب، إنها أداة من pentesters إلى pentesters ;)
لتثبيت WFuzz، استخدم pip ببساطة:
pip install wfuzz
لتشغيل Wfuzz من صورة Docker، قم بتشغيل:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
التوثيق متاح على http://wfuzz.readthedocs.io
تحقق من إصدارات github. أحدث إصدار متاح على https://github.com/xmendez/wfuzz/releases/latest