Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ajpfuzzer — Un fuzzer de línea de comandos para el Protocolo Apache JServ (ajp13) | Kitploit
Herramientas/GitHubGitHub/doyensec/ajpfuzzer
Análisis de VulnerabilidadesSeguridad WebFuzzingPruebas de Penetración
GitHubdoyensec/ajpfuzzer

ajpfuzzer

Un fuzzer de línea de comandos para el Protocolo Apache JServ (ajp13)

Ver Repositorio
9818hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AJPFuzzer - Un fuzzer de línea de comandos para AJPv1.3

AJPFuzzer es un fuzzer rudimentario para el Protocolo Apache JServ (ajp13).

Construido sobre libajp13, la herramienta te permite crear y enviar mensajes AJP usando una interfaz de línea de comandos fácil de usar. AJPFuzzer puede elaborar mensajes AJP13 correctamente formateados (todos los tipos de mensajes) así como mutaciones (por ejemplo, bit flipping, mensajes con tipo incorrecto, etc.), lo que facilita los esfuerzos de pruebas de seguridad dirigidos a servicios basados en AJP como módulos AJP de servidores web, contenedores J2EE y muchos otros.

Cómo Usarlo

  1. Descarga el archivo jar de AJPFuzzer más reciente desde la página de lanzamientos

  2. Ejecuta el jar descargado usando:

    root@kitploit:~
     $ java -jar ajpfuzzer_v0.7.jar
    
  3. La herramienta mostrará un shell. Escribiendo ?list, es posible listar todos los comandos disponibles. En este punto, puedes conectarte al objetivo usando:

    root@kitploit:~
     AJPFuzzer> connect 127.0.0.1 8009
    
  4. Luego, puedes enviar un mensaje CPing (tipo 10) simplemente escribiendo '10' (no se necesitan argumentos para este mensaje)

    root@kitploit:~
     AJPFuzzer/127.0.0.1:8009> 10
    

La siguiente captura de pantalla ilustra la ejecución completa:

CPing message using AJPFuzzer

Obviamente, es posible enviar mensajes más complejos especificando el caso de prueba y los argumentos adecuados. Consulta ?list para todos los detalles sobre un comando específico.

Por ejemplo, podemos enviar un mensaje de tipo ForwardRequest completamente personalizado usando:

root@kitploit:~
> forwardrequest 2 "HTTP/1.1" "/api/" 127.0.0.1 localhost porto 8009 false "Cookie:AAAA=BBBB" ""

También es posible enviar un mensaje ForwardRequest fuzzeando elementos arbitrarios:

root@kitploit:~
> genericfuzz 2 "HTTP/1.1" "/test.html" "127.0.0.1" "127.0.0.1" "server.name.test" 8009 false "Cookie:AAAA=BBBB" "secret:FUZZ" /tmp/list.txt

ForwardRequest message using AJPFuzzer

Casos de prueba disponibles y personalización adicional.

Hasta la fecha, AJPFuzzer proporciona los siguientes casos de prueba:

Se pueden agregar nuevos casos de prueba extendiendo la clase AJPTestCases.java. Usando la anotación @Command, la herramienta reconocerá el comando adicional y lo hará disponible desde la CLI.

Descargar herramienta
IdNombreDescripción
1bodyEnviar un mensaje de cuerpo desde el servidor web al contenedor J2EE
2forwardrequestIniciar el ciclo de procesamiento de solicitudes desde el servidor web al contenedor J2EE
3sendbodychunkEnviar un fragmento del cuerpo desde el contenedor J2EE al servidor web
4sendheadersEnviar los encabezados de respuesta desde el contenedor J2EE al servidor web
5endresponseMarcar el final de la respuesta, desde el contenedor J2EE al servidor web
6getbodychunkObtener datos adicionales del solicitante. Mensaje desde el contenedor J2EE al servidor web
7shutdownEnviar un paquete AJP13 de apagado estándar
8pingEnviar un paquete AJP13 de ping (ping != CPing)
9cpongEnviar un paquete AJP13 CPong
10cpingEnviar un paquete AJP13 CPing
11forwardreqalltypesEnviar un paquete AJP13 ForwardRequest, con todos los tipos de paquete posibles
12verbtamperingEnviar múltiples solicitudes a través de AJP13 y realizar HTTP Verb Tampering, para detectar posibles fallos de omisión de autenticación
13jettyleakEnviar un paquete AJP13 estilo JettyLeak
14hugelengthsmallbodyEnviar mensajes ForwardRequest+Body, con un Content-Length grande y Body pequeño
15hugeheaderEnviar dos paquetes AJP13 ForwardRequest con longitud de encabezado mayor que 0x9999 (ej. A010)
16fuzzbitCrear un AJP13 ForwardRequest complejo e iniciar bit flipping
17fuzzsliceCrear un AJP13 ForwardRequest, SendHeaders, ShutDown, 0xFF, 0x00. Segmentar y enviar.
18servletpathCrear un AJP13 ForwardRequest con el atributo 'servlet_path' arbitrario
19bypassauthnullCrear dos AJP13 ForwardRequest con auth_type establecido a 'null'
20envarsCrear un AJP13 ForwardRequest con req_attribute_code (10) para establecer variables de entorno arbitrarias
21hugepacketsizeCrear dos solicitudes AJP13 con tamaño > 8192 bytes
22genericfuzzCrear un AJP13 ForwardRequest (GET) que permite fuzzear elementos arbitrarios del mensaje usando la palabra clave FUZZ