
Un fuzzer de API REST guiado por cobertura desarrollado sobre LibAFL
TNO desarrolló WuppieFuzz, un fuzzer de API REST guiado por cobertura desarrollado sobre LibAFL, dirigido a una amplia audiencia de usuarios finales, con un fuerte enfoque en la facilidad de uso, la explicabilidad de las fallas descubiertas y la modularidad. WuppieFuzz admite las tres modalidades de pruebas (caja negra, caja gris y caja blanca).
[!NOTE]
Para una guía rápida paso a paso, siga el tutorial!
WuppieFuzz ha aparecido en:
Si desea citar WuppieFuzz en trabajos académicos, utilice la publicación preferida que se indica en CITATION.cff:
Rooijakkers, T., Nijsten, A., Daniele, C., Weitenberg, E., Groenewegen, R., & Melissen, A. (2026). . In , 221-231. SciTePress.
WuppieFuzz está licenciado bajo Apache-2.0; consulte LICENSE.
Los avisos de licencias de terceros se enumeran en THIRD_PARTY_NOTICES.
Para la instalación rápida de WuppieFuzz en sistemas operativos populares (MacOS,
Windows, Linux), consulte releases o use brew install wuppiefuzz
Para compilar el proyecto, debe instalar las siguientes dependencias y herramientas:
sudo apt install build-essentialsudo apt install pkg-configcurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | shAntes de ejecutar WuppieFuzz, debe iniciar su aplicación objetivo (instrumentada).
Además, debe proporcionar a WuppieFuzz una especificación OpenAPI para que sepa cómo generar y mutar sus solicitudes. Para obtener ayuda sobre los argumentos de la línea de comandos, use lo siguiente:
$ cargo run -- --help # muestra ayuda para los parámetros y banderas requeridos
Usage: wuppiefuzz [OPTIONS] [OPENAPI_SPEC.YAML]
...
Por ejemplo, para ejecutar WuppieFuzz contra un objetivo Java con el agente JaCoCo adjunto, especifique su archivo OpenAPI (que contiene la URL donde se ejecuta el objetivo en la especificación de la API). Además, especifique que el formato de cobertura es JaCoCo y proporcione el directorio de clases de la siguiente manera:
cargo run -- fuzz openapi.yaml --coverage-format jacoco --jacoco-class-dir ../Targets/app/target/classes/
Si desea usar un archivo de configuración en lugar de/en combinación con los argumentos
de la línea de comandos, puede usar la bandera --config <CONFIG_FILE>. Si usa
argumentos de la línea de comandos en combinación con un archivo de configuración, los
argumentos de la línea de comandos tienen prioridad.
El archivo de configuración debe ser un archivo yaml y contener una línea para cada argumento de la línea de comandos que desee especificar, por ejemplo:
coverage_format: jacoco
output_format: human-readable
source_dir: "/swagger-petstore/src/main/java"
jacoco_class_dir: "/swagger-petstore/target"
timeout: 20
Un comando de ejecución de ejemplo en este caso podría ser:
$ cargo run -- fuzz --config=config.yaml --report --coverage-host=localhost:6300 --timeout=10 ./openapi.yaml
Esta línea combinaría los argumentos de la línea de comandos y del archivo de
configuración. Dado que la bandera --timeout se especifica en ambos, el tiempo de
espera especificado en la línea de comandos (10 segundos) tendrá prioridad.
En el directorio example_configs/ encontrará dos archivos de configuración de ejemplo
para generar informes de cobertura con JaCoCo para código Java y para generar
informes de cobertura con LCOV para código Python.
Cuando ejecute WuppieFuzz con la bandera --report, se crea un subdirectorio dentro de
reports/ con una marca de tiempo como nombre. Todos los informes de cobertura admitidos se
escriben en este subdirectorio. Hay dos tipos de informes de cobertura:
Además, se llena una base de datos con toda la información de solicitudes relacionada con su campaña de fuzzing. Esta base de datos se puede visualizar y explorar a través del panel de Grafana.
Para obtener más información sobre cada uno de estos, consulte los README en estos directorios.
De forma predeterminada, WuppieFuzz incluye sus dependencias C (OpenSSL, SQLite, Z3) para que
una compilación regular con cargo build funcione sin configuración adicional. Para una
compilación más rápida durante el desarrollo, puede deshabilitar todas las dependencias incluidas
y vincular con las bibliotecas instaladas en el sistema.
[!NOTE] La crate
z3requiere Z3 4.15+, que es más reciente que la versión incluida por la mayoría de los gestores de paquetes de distribuciones Linux. Instale Z3 mediante Homebrew (brew install z3) para obtener una versión compatible.
Instale las siguientes bibliotecas en su sistema:
Debian/Ubuntu:
sudo apt install libssl-dev libsqlite3-dev
brew install z3 # apt's libz3-dev is too old; use Homebrew instead
En Linux, Homebrew instala en una ruta no estándar. Agregue su directorio de bibliotecas a su entorno para que el compilador y el enlazador en tiempo de ejecución puedan encontrar Z3:
eval "$(brew shellenv)"
export LIBRARY_PATH="$(brew --prefix z3)/lib:$LIBRARY_PATH"
export LD_LIBRARY_PATH="$(brew --prefix z3)/lib:$LD_LIBRARY_PATH"
[!TIP] Agregue las líneas anteriores a su
~/.bashrco~/.zshrcpara que sean permanentes.
Fedora (42+):
sudo dnf install openssl-devel sqlite-devel z3-devel
macOS (Homebrew):
brew install openssl sqlite z3
El repositorio incluye alias de cargo en .cargo/config.toml que compilan con
--no-default-features, vinculando con todas las bibliotecas del sistema:
cargo dev-build # compilar sin dependencias incluidas
cargo dev-run -- <args> # ejecutar sin dependencias incluidas
cargo dev-test # probar sin dependencias incluidas
cargo doc --no-deps para generar documentación a partir de los comentarios en el código
fuente. La página principal de la documentación será
target/doc/wuppiefuzz/index.html