
Fuzzer web modular para pruebas de seguridad automatizadas. Inyecta cargas útiles en cualquier campo de solicitud HTTP para descubrir vulnerabilidades, realizar fuerza bruta en parámetros y enumerar contenido oculto mediante escaneo basado en plugins.
Wfuzz ha sido creado para facilitar la tarea en evaluaciones de aplicaciones web y se basa en un concepto simple: reemplaza cualquier referencia a la palabra clave FUZZ por el valor de un payload dado.
Un payload en Wfuzz es una fuente de datos.
Este simple concepto permite inyectar cualquier entrada en cualquier campo de una petición HTTP, permitiendo realizar ataques complejos de seguridad web en diferentes componentes de aplicaciones web, tales como: parámetros, autenticación, formularios, directorios/archivos, cabeceras, etc.
Wfuzz es más que un escáner de contenido web:
Wfuzz puede ayudarte a asegurar tus aplicaciones web encontrando y explotando vulnerabilidades en ellas. El escáner de vulnerabilidades de aplicaciones web de Wfuzz está soportado por plugins.
Wfuzz es un framework completamente modular y facilita la contribución incluso a los desarrolladores más novatos en Python. Crear plugins es simple y lleva poco más de unos minutos.
Wfuzz expone una interfaz de lenguaje simple a las peticiones/respuestas HTTP anteriores realizadas con Wfuzz u otras herramientas, como Burp. Esto permite realizar pruebas manuales y semiautomáticas con pleno contexto y comprensión de tus acciones, sin depender de la implementación subyacente de un escáner de aplicaciones web.
Fue creado para facilitar la tarea en evaluaciones de aplicaciones web, es una herramienta de pentesters para pentesters ;)
Para instalar WFuzz, simplemente usa pip:
pip install wfuzz
Para ejecutar Wfuzz desde una imagen Docker, ejecuta:
$ docker run -v $(pwd)/wordlist:/wordlist/ -it ghcr.io/xmendez/wfuzz wfuzz
La documentación está disponible en http://wfuzz.readthedocs.io
Consulta los lanzamientos de GitHub. El último está disponible en https://github.com/xmendez/wfuzz/releases/latest