
Damn Vulnerable GraphQL Application est une implémentation de service GraphQL intentionnellement vulnérable conçue pour apprendre et pratiquer la sécurité GraphQL.
Damn Vulnerable GraphQL Application est une implémentation intentionnellement vulnérable de la technologie GraphQL de Facebook, pour apprendre et pratiquer la sécurité GraphQL.
Damn Vulnerable GraphQL est une implémentation délibérément faible et non sécurisée de GraphQL qui offre un environnement sûr pour attaquer une application GraphQL, permettant aux développeurs et professionnels IT de tester les vulnérabilités.
DVGA présente de nombreuses failles, telles que des injections, des exécutions de code, des contournements, des dénis de service, etc. Voir la liste complète dans la section Scénarios. Une collection Postman publique est également disponible pour rejouer les solutions aux défis. Vous pouvez importer la collection en cliquant sur le bouton Run in Postman ci-dessous.
DVGA prend en charge les modes de jeu Débutant et Expert, qui modifient la difficulté d'exploitation.
Les bibliothèques Python3 suivantes sont requises :
Voir requirements.txt pour les dépendances.
git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application
docker build -t dvga .
docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga
Dans votre navigateur, accédez à http://localhost:5013
Remarque : si vous avez besoin que l'application écoute sur un port spécifique (ex. 8080), utilisez -e WEB_PORT=8080.
docker pull dolevf/dvga
Image Docker Hub : dolevf/dvga
docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga
Dans votre navigateur, accédez à http://localhost:5013
cd /opt/
git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application
pip3 install -r requirements.txt
python3 app.py
Dans votre navigateur, accédez à http://localhost:5013.

Un grand merci aux personnes aimables qui ont contribué à améliorer DVGA :
DVGA est hautement non sécurisé et ne doit pas être déployé sur des serveurs exposés à Internet. Par défaut, l'application écoute sur 127.0.0.1 pour éviter les erreurs de configuration.
DVGA est intentionnellement imparfait et vulnérable, par conséquent il est fourni sans aucune garantie. En utilisant DVGA, vous assumez l'entière responsabilité de son utilisation.
Il est distribué sous la licence MIT. Voir LICENSE pour plus d'informations.