Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Damn-Vulnerable-GraphQL-Application — Damn Vulnerable GraphQL Application es una implementación de servicio GraphQL intencionalmente vulnerable diseñada para aprender y practicar la seguridad en GraphQL. | Kitploit
Herramientas/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
Análisis de VulnerabilidadesPruebas de Seguridad de APIsSeguridad WebCTFPruebas de PenetraciónAprendizaje y EducaciónSeguridad de APIsLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application es una implementación de servicio GraphQL intencionalmente vulnerable diseñada para aprender y practicar la seguridad en GraphQL.

Ver Repositorio
1.7k374hace 1 añoRevisado por Kitploit

Damn Vulnerable GraphQL Application

Damn Vulnerable GraphQL Application es una implementación intencionalmente vulnerable de la tecnología GraphQL de Facebook, para aprender y practicar Seguridad GraphQL.

DVGA

Tabla de Contenidos

  • Acerca de DVGA
  • Modos de operación
  • Escenarios
  • Prerrequisitos
  • Instalación
    • Instalación - Docker
    • Instalación - Docker Registry
    • Instalación - Servidor
  • Capturas de pantalla
  • Mantenedores
  • Contribuyentes
  • Menciones
  • Descargo de responsabilidad
  • Licencia

Acerca de DVGA

Damn Vulnerable GraphQL es una implementación deliberadamente débil e insegura de GraphQL que proporciona un entorno seguro para atacar una aplicación GraphQL, permitiendo a desarrolladores y profesionales de TI probar vulnerabilidades.

Soporte de operación de DVGA

  • Queries
  • Mutations
  • Subscriptions

DVGA tiene numerosas fallas, como Inyecciones, Ejecuciones de Código, Bypasses, Denegación de Servicio, y más. Vea la lista completa en la sección Escenarios. También hay disponible una colección de Postman pública para reproducir soluciones a los desafíos. Puede importar la colección haciendo clic en el botón Run in Postman a continuación.

Run in Postman

Modos de operación

DVGA admite modos de juego de nivel Principiante y Experto, que cambiarán la dificultad de explotación.

Escenarios

  • Reconocimiento
    • Descubriendo GraphQL
    • Identificación de GraphQL
  • Denegación de Servicio
    • Ataque de Consulta por Lotes
    • Ataque de Consulta de Recursión Profunda
    • Ataque de Consulta Intensiva en Recursos
    • Ataque de Duplicación de Campos
    • Ataque Basado en Alias
  • Divulgación de Información
    • Introspección de GraphQL
    • Interfaz GraphiQL
    • Sugerencias de Campos de GraphQL
    • Falsificación de Solicitud del Lado del Servidor
    • Errores de Traza de Pila
  • Ejecución de Código
    • Inyección de Comandos del SO #1
    • Inyección de Comandos del SO #2
  • Inyección
    • Cross Site Scripting Almacenado
    • Suplantación de Registros / Inyección de Registros
    • Inyección HTML
    • Inyección SQL
  • Bypass de Autorización
    • Forjado de Token JWT de GraphQL
    • Bypass de Protección de Interfaz GraphQL
    • Bypass de Lista de Denegación de Consultas GraphQL
  • Misceláneos
    • Protección Débil de Contraseña en Consultas GraphQL
    • Escritura Arbitraria de Archivos // Path Traversal

Prerrequisitos

Se requieren las siguientes bibliotecas de Python3:

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

Consulte requirements.txt para las dependencias.

Instalación

Docker

Clonar el repositorio

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Construir la imagen Docker

docker build -t dvga .

Crear un contenedor a partir de la imagen

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

En su navegador, navegue a http://localhost:5013

Nota: si necesita que la aplicación se vincule a un puerto específico (por ejemplo, 8080), use -e WEB_PORT=8080.

Docker Registry

Traer la imagen Docker desde Docker Hub

docker pull dolevf/dvga

Imagen de Docker Hub: dolevf/dvga

Crear un contenedor a partir de la imagen

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

En su navegador, navegue a http://localhost:5013

Servidor

Navegar a /opt

cd /opt/

Clonar el repositorio

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Instalar Requisitos

pip3 install -r requirements.txt

Ejecutar la aplicación

python3 app.py

En su navegador, navegue a http://localhost:5013.

Capturas de pantalla

DVGA DVGA DVGA DVGA

Mantenedores

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

Contribuyentes

Un gran agradecimiento a las amables personas que ayudaron a mejorar DVGA:

  • Halfluke

Menciones

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - Cómo explotar GraphQL
  • GraphQL Editor
  • GraphQL Hacking (Portugués)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (Español)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Cap14) por Corey Ball - No Starch Press
  • Hacking Simplified Parte #1
  • Hacking Simplified Parte #2
  • Hacking Simplified Parte #3

Descargo de responsabilidad

DVGA es altamente insegura y, como tal, no debe desplegarse en servidores expuestos a internet. Por defecto, la aplicación escucha en 127.0.0.1 para evitar configuraciones incorrectas.

DVGA tiene fallas y vulnerabilidades intencionales, por lo que no ofrece garantías. Al usar DVGA, asume toda la responsabilidad por su uso.

Licencia

Se distribuye bajo la Licencia MIT. Consulte LICENSE para más información.

Descargar herramienta