Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CakeFuzzer — Cake Fuzzer ist ein Projekt, das dabei helfen soll, automatisch und kontinuierlich Schwachstellen in Webanwendungen zu entdecken, die auf Basis bestimmter Frameworks erstellt wurden – mit sehr wenigen Fehlalarmen. | Kitploit
Tools/GitHubGitHub/zigrin-security/cakefuzzer
Statische AnalyseSchwachstellenscannerWeb-SchwachstellenscannerDynamische Analyse (Sandboxing)WebsicherheitFuzzingPenetrationstests
GitHubzigrin-security/cakefuzzer

CakeFuzzer

Cake Fuzzer ist ein Projekt, das dabei helfen soll, automatisch und kontinuierlich Schwachstellen in Webanwendungen zu entdecken, die auf Basis bestimmter Frameworks erstellt wurden – mit sehr wenigen Fehlalarmen.

Repository anzeigen
104921vor 1 JahrVon Kitploit geprüft
Webseite

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CakeFuzzer

Neueste Version: 1.0
Lizenz: GNU GPL v3.0

Cake Fuzzer ist ein Projekt, das dazu dient, automatisch und kontinuierlich Schwachstellen in Webanwendungen zu entdecken, die auf bestimmten Frameworks basieren, mit sehr geringen Fehlalarmen. Derzeit ist es für die Unterstützung des Cake PHP Frameworks implementiert.

Wenn Sie mehr über den Forschungsprozess erfahren möchten, lesen Sie diese Artikelserie: CakePHP Application Cybersecurity Research

🏆 Gemeldete Bugs 🏆

Nachfolgend eine Liste einiger Bugs, die von Cake Fuzzer entdeckt wurden:

TitelSchweregradLink
Blinde SQL-Injection in Cerebrate9.8 Kritischhttps://zigrin.com/advisories/cerebrate-blind-sql-injection/
SQL-Injection in CRUD-Komponente8.8 Hochhttps://zigrin.com/advisories/misp-sql-injection-in-crud-component/
DOM-basiertes XSS6.1 Mittelhttps://zigrin.com/advisories/misp-dom-based-xss/
Blinde SQL-Injection im order-Parameter8.8 Hochhttps://zigrin.com/advisories/misp-blind-sql-injection-in-order-parameter/
Blinde SQL-Injection in Array-Eingabeparametern8.8 Hochhttps://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/
Zeitbasierte SQL-Injection in /Logs/index7.2 Hochhttps://zigrin.com/advisories/misp-time-based-sql-injection-in-logs-index/

Projektziele

Typische Ansätze zur Erkennung von Schwachstellen mit automatisierten Tools in Webanwendungen sind:

  • Static Application Security Testing (SAST) – Eine Methode, bei der ein Scanner Schwachstellen basierend auf dem Quellcode ohne Ausführung der Anwendung erkennt
  • Dynamic Application Security Testing (DAST) – Eine Methode, bei der ein Schwachstellenscanner die laufende Anwendung angreift und die Schwachstellen anhand der Anwendungsantworten identifiziert

Beide Methoden haben Nachteile. SAST führt zu einem hohen Prozentsatz an Fehlalarmen – Ergebnissen, die entweder keine Schwachstellen oder nicht ausnutzbare Schwachstellen sind. DAST verursacht weniger Fehlalarme, entdeckt aber aufgrund der begrenzten Informationen weniger Schwachstellen. Es erfordert außerdem einige Kenntnisse über die Anwendung und einen Sicherheitshintergrund der Person, die den Scan durchführt. Dies erfordert oft eine benutzerdefinierte Scan-Konfiguration pro Anwendung, damit es ordnungsgemäß funktioniert.

Das Cake Fuzzer Projekt soll die Vorteile beider Ansätze kombinieren und die oben genannten Nachteile beseitigen. Dieser Ansatz wird als Interactive Application Security Testing (IAST) bezeichnet.

Die Ziele des Projekts sind:

  • Ein automatischer Prozess zur Erkennung von Schwachstellen in Anwendungen, die auf dem CakePHP Framework basieren
  • Keine Vorkenntnisse über die Anwendung oder Vorkonfiguration der Webanwendung erforderlich
  • Ergebnis mit minimaler oder nahezu 0 Fehlalarmen
  • Nur minimale Sicherheitskenntnisse erforderlich, um den Scanner auszuführen

Hinweis: Einige Schwachstellenklassen sind nicht das Ziel von Cake Fuzzer, daher wird Cake Fuzzer sie nicht erkennen können. Beispiele für solche Klassen sind Schwachstellen in der Geschäftslogik und Zugriffskontrollprobleme.

Architektur

Überblick

Cake Fuzzer Architekturüberblick

Drawio: Cake Fuzzer Architektur

Cake Fuzzer besteht aus 3 Hauptservern (relativ unabhängig), die insgesamt dynamische Schwachstellentests von CakePHP-Anwendungen ermöglichen.

  • AttackQueue - Planung und Ausführung von Angriffsszenarien.
  • Monitors - Überwachung bestimmter Entitäten (Executor-Ausgaben / Dateiinhalte / Prozesse / Fehler).
  • Registry - Speicherung und Klassifizierung gefundener Schwachstellen. Sie laufen unabhängig voneinander. AttackQueue kann neue Scanner zu den Monitoren hinzufügen, und Monitore können neue Angriffe planen (z. B. basierend auf einer gefundenen Schwachstelle, um die Anwendung weiter anzugreifen).

Andere Komponenten umfassen:

  • Fuzzer - definiert und plant Angriffe für die AttackQueue (dient als Einstiegspunkt)
  • Konfiguration - richtet anwendungsspezifische Informationen ein (z. B. Pfad zur CakePHP-Anwendung)
  • Instrumentierung - definiert basierend auf der Konfiguration Änderungen an der Anwendung / dem Betriebssystem, um den Boden für Angriffe vorzubereiten.

Ansatz

Cake Fuzzer basiert auf dem Konzept des Interactive Application Security Testing (IAST). Es enthält eine vordefinierte Menge von Angriffen, die vor der Ausführung zufällig modifiziert werden. Cake Fuzzer kennt die internen Abläufe der Anwendung dank des Cake PHP Frameworks, daher werden die Angriffe auf alle möglichen Einstiegspunkte der Anwendung gestartet.

Während des Angriffs überwacht Cake Fuzzer verschiedene Aspekte der Anwendung und des darunterliegenden Systems wie:

  • Netzwerkverbindung,
  • Dateisystem,
  • Anwendungsantwort,
  • Fehlerprotokolle.

Diese Informationsquellen ermöglichen es Cake Fuzzer, mehr Schwachstellen zu identifizieren und mit höherer Sicherheit zu melden.

Voraussetzungen

  • CakePHP Webanwendung installiert, konfiguriert und laufend. Beispiel-CakePHP-Webanwendungen: MISP (https://github.com/MISP/MISP), Cerebrate (https://github.com/cerebrate-project/cerebrate)
  • PHP CLI

Entwicklungsumgebung mit MISP auf VMWare-VM

Der folgende Abschnitt beschreibt die Schritte zur Einrichtung einer Cake Fuzzer Entwicklungsumgebung, in der das Ziel die veraltete MISP v2.4.146 ist, die anfällig für CVE-2021-41326 ist.

Voraussetzungen

  • VMWare Workstation (Andere Virtualisierungsplattformen können verwendet werden, solange sie das Teilen/Mounten von Verzeichnissen zwischen Host und Gast-Betriebssystem unterstützen)

Schritte

Führen Sie die folgenden Befehle auf Ihrem Host-Betriebssystem aus, um eine veraltete MISP-VM herunterzuladen:

cd ~/Downloads # Oder wo immer Sie die MISP-VM speichern möchten
wget https://vm.misp-project.org/MISP_v2.4.146@0c25b72/[email protected] -O MISP.zip
unzip MISP.zip
rm MISP.zip
mv VMware/ MISP-2.4.146

Führen Sie die folgenden Aktionen in der VMWare-GUI durch, um die gemeinsame Nutzung von Cake Fuzzer-Dateien zwischen Ihrem Host-Betriebssystem und MISP vorzubereiten:

  1. Öffnen Sie die virtuelle Maschine in VMWare und gehen Sie zu > Einstellungen > Optionen > Gemeinsame Ordner > Hinzufügen.
  2. Mounten Sie das Verzeichnis, in dem Sie Cake Fuzzer auf Ihrem Host-Betriebssystem aufbewahren, und nennen Sie es auf der VM cake_fuzzer.
  3. Starten Sie die VM.
  4. Notieren Sie die IP-Adresse, die im VMWare-Fenster angezeigt wird, nachdem MISP vollständig hochgefahren ist.

Führen Sie die folgenden Befehle auf Ihrem Host-Betriebssystem aus (ersetzen Sie MISP_IP_ADDRESS durch die zuvor notierte IP-Adresse):

ssh-copy-id misp@MISP_IP_ADDRESS
ssh misp@MISP_IP_ADDRESS
Tool herunterladen