Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
SchwachstellenanalyseAPI-SicherheitstestsWebsicherheitCTFPenetrationstestsLernen & BildungAPI-SicherheitLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHub
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application ist eine absichtlich verwundbare GraphQL-Dienstimplementierung, die zum Lernen und Üben von GraphQL-Sicherheit entwickelt wurde.

Repository anzeigen
1.7k374vor 1 JahrVon Kitploit geprüft

Verdammt verwundbare GraphQL-Anwendung

Die Verdammt verwundbare GraphQL-Anwendung ist eine absichtlich verwundbare Implementierung von Facebooks GraphQL-Technologie, um GraphQL-Sicherheit zu lernen und zu üben.

DVGA

Inhaltsverzeichnis

  • Über DVGA
  • Betriebsmodi
  • Szenarien
  • Voraussetzungen
  • Installation
    • Installation - Docker
    • Installation - Docker Registry
    • Installation - Server
  • Screenshots
  • Betreuer
  • Mitwirkende
  • Erwähnungen
  • Haftungsausschluss
  • Lizenz

Über DVGA

Verdammt verwundbares GraphQL ist eine bewusst schwache und unsichere Implementierung von GraphQL, die eine sichere Umgebung bietet, um eine GraphQL-Anwendung anzugreifen und Entwicklern und IT-Experten ermöglicht, auf Schwachstellen zu testen.

Betriebsunterstützung von DVGA

  • Abfragen (Queries)
  • Mutationen
  • Abonnements (Subscriptions)

DVGA hat zahlreiche Schwachstellen wie Injektionen, Codeausführungen, Umgehungen, Denial of Service und mehr. Die vollständige Liste finden Sie im Abschnitt Szenarien. Eine öffentliche Postman-Sammlung ist ebenfalls verfügbar, um Lösungen für die Herausforderungen erneut abzuspielen. Sie können die Sammlung importieren, indem Sie auf den untenstehenden „Run in Postman”-Button klicken.

Run in Postman

Betriebsmodi

DVGA unterstützt Anfänger- und Experten-Spielmodi, die den Schwierigkeitsgrad der Ausnutzung ändern.

Szenarien

  • Aufklärung
    • GraphQL entdecken
    • GraphQL-Fingerprinting
  • Denial of Service
    • Batch-Abfrage-Angriff
    • Tiefe Rekursions-Abfrage-Angriff
    • Ressourcenintensiver Abfrage-Angriff
    • Feld-Duplizierungs-Angriff
    • Aliase-basierter Angriff
  • Informationsoffenlegung
    • GraphQL-Introspection
    • GraphiQL-Oberfläche
    • GraphQL-Feldvorschläge
    • Server-Side-Request-Forgery
    • Stack-Trace-Fehler
  • Codeausführung
    • OS-Befehlsinjektion #1
    • OS-Befehlsinjektion #2
  • Injektion
    • Gespeichertes Cross-Site-Scripting
    • Log-Spoofing / Log-Injektion
    • HTML-Injektion
    • SQL-Injektion
  • Autorisierungsumgehung
    • GraphQL-JWT-Token-Fälschung
    • GraphQL-Schnittstellenschutz-Umgehung
    • GraphQL-Abfrage-Sperrliste-Umgehung
  • Verschiedenes
    • GraphQL-Abfrage-Schwachstellenschutz (schwaches Passwort)
    • Beliebiger Dateischreibzugriff // Pfad-Traversal

Voraussetzungen

Die folgenden Python3-Bibliotheken sind erforderlich:

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

Siehe requirements.txt für Abhängigkeiten.

Installation

Docker

Repository klonen

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Docker-Image erstellen

docker build -t dvga .

Container aus dem Image erstellen

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

Gehen Sie in Ihrem Browser zu http://localhost:5013

Hinweis: Wenn die Anwendung an einem bestimmten Port (z.B. 8080) gebunden werden soll, verwenden Sie -e WEB_PORT=8080.

Docker Registry

Docker-Image von Docker Hub abrufen

docker pull dolevf/dvga

Docker Hub-Image: dolevf/dvga

Container aus dem Image erstellen

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

Gehen Sie in Ihrem Browser zu http://localhost:5013

Server

Zu /opt navigieren

cd /opt/

Repository klonen

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Abhängigkeiten installieren

pip3 install -r requirements.txt

Anwendung ausführen

python3 app.py

Gehen Sie in Ihrem Browser zu http://localhost:5013.

Screenshots

DVGA DVGA DVGA DVGA

Betreuer

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

Mitwirkende

Ein großes Dankeschön an die netten Leute, die geholfen haben, DVGA zu verbessern:

  • Halfluke

Erwähnungen

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - How to Exploit GraphQL
  • GraphQL Editor
  • GraphQL Hacking (Portuguese)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (Spanish)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Ch14) von Corey Ball - No Starch Press
  • Hacking Simplified Teil #1
  • Hacking Simplified Teil #2
  • Hacking Simplified Teil #3

Haftungsausschluss

DVGA ist hochgradig unsicher und sollte daher nicht auf internetzugewandten Servern bereitgestellt werden. Standardmäßig lauscht die Anwendung auf 127.0.0.1, um Fehlkonfigurationen zu vermeiden.

DVGA ist absichtlich fehlerhaft und verwundbar und wird daher ohne Gewährleistung bereitgestellt. Durch die Nutzung von DVGA übernehmen Sie die volle Verantwortung für dessen Verwendung.

Lizenz

Es wird unter der MIT-Lizenz verteilt. Siehe LICENSE für weitere Informationen.

Tool herunterladen