Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Damn-Vulnerable-GraphQL-Application — Damn Vulnerable GraphQL Application est une implémentation de service GraphQL intentionnellement vulnérable conçue pour apprendre et pratiquer la sécurité GraphQL. | Kitploit
Outils/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
Analyse des VulnérabilitésTests de Sécurité des APISécurité WebCTFTests d'IntrusionApprentissage et ÉducationSécurité des APILabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application est une implémentation de service GraphQL intentionnellement vulnérable conçue pour apprendre et pratiquer la sécurité GraphQL.

Voir le dépôt
1.7k374il y a 1 anVérifié par Kitploit

Damn Vulnerable GraphQL Application

Damn Vulnerable GraphQL Application est une implémentation intentionnellement vulnérable de la technologie GraphQL de Facebook, pour apprendre et pratiquer la sécurité GraphQL.

DVGA

Table des matières

  • À propos de DVGA
  • Modes de fonctionnement
  • Scénarios
  • Prérequis
  • Installation
    • Installation - Docker
    • Installation - Registre Docker
    • Installation - Serveur
  • Captures d'écran
  • Mainteneurs
  • Contributeurs
  • Mentions
  • Avertissement
  • Licence

À propos de DVGA

Damn Vulnerable GraphQL est une implémentation délibérément faible et non sécurisée de GraphQL qui offre un environnement sûr pour attaquer une application GraphQL, permettant aux développeurs et professionnels IT de tester les vulnérabilités.

Prise en charge des opérations DVGA

  • Requêtes (Queries)
  • Mutations
  • Abonnements (Subscriptions)

DVGA présente de nombreuses failles, telles que des injections, des exécutions de code, des contournements, des dénis de service, etc. Voir la liste complète dans la section Scénarios. Une collection Postman publique est également disponible pour rejouer les solutions aux défis. Vous pouvez importer la collection en cliquant sur le bouton Run in Postman ci-dessous.

Run in Postman

Modes de fonctionnement

DVGA prend en charge les modes de jeu Débutant et Expert, qui modifient la difficulté d'exploitation.

Scénarios

  • Reconnaissance
    • Découverte de GraphQL
    • Empreinte de GraphQL
  • Déni de service
    • Attaque par requêtes par lots
    • Attaque par requête récursive profonde
    • Attaque par requête gourmande en ressources
    • Attaque par duplication de champs
    • Attaque basée sur les alias
  • Divulgation d'informations
    • Introspection GraphQL
    • Interface GraphiQL
    • Suggestions de champs GraphQL
    • Falsification de requête côté serveur (SSRF)
    • Erreurs de trace de pile
  • Exécution de code
    • Injection de commande système #1
    • Injection de commande système #2
  • Injection
    • Script intersite stocké (XSS stocké)
    • Falsification de journaux / Injection de journaux
    • Injection HTML
    • Injection SQL
  • Contournement d'autorisation
    • Forgery de jeton JWT GraphQL
    • Contournement de la protection d'interface GraphQL
    • Contournement de la liste de blocage de requêtes GraphQL
  • Divers
    • Protection par mot de passe faible des requêtes GraphQL
    • Écriture arbitraire de fichiers / Traversée de chemin

Prérequis

Les bibliothèques Python3 suivantes sont requises :

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

Voir requirements.txt pour les dépendances.

Installation

Docker

Cloner le dépôt

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Construire l'image Docker

docker build -t dvga .

Créer un conteneur à partir de l'image

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

Dans votre navigateur, accédez à http://localhost:5013

Remarque : si vous avez besoin que l'application écoute sur un port spécifique (ex. 8080), utilisez -e WEB_PORT=8080.

Registre Docker

Tirer l'image Docker depuis Docker Hub

docker pull dolevf/dvga

Image Docker Hub : dolevf/dvga

Créer un conteneur à partir de l'image

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

Dans votre navigateur, accédez à http://localhost:5013

Serveur

Accéder à /opt

cd /opt/

Cloner le dépôt

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Installer les dépendances

pip3 install -r requirements.txt

Lancer l'application

python3 app.py

Dans votre navigateur, accédez à http://localhost:5013.

Captures d'écran

DVGA DVGA DVGA DVGA

Mainteneurs

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

Contributeurs

Un grand merci aux personnes aimables qui ont contribué à améliorer DVGA :

  • Halfluke

Mentions

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - How to Exploit GraphQL
  • GraphQL Editor
  • GraphQL Hacking (Portuguese)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (Spanish)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Ch14) by Corey Ball - No Starch Press
  • Hacking Simplified Part #1
  • Hacking Simplified Part #2
  • Hacking Simplified Part #3

Avertissement

DVGA est hautement non sécurisé et ne doit pas être déployé sur des serveurs exposés à Internet. Par défaut, l'application écoute sur 127.0.0.1 pour éviter les erreurs de configuration.

DVGA est intentionnellement imparfait et vulnérable, par conséquent il est fourni sans aucune garantie. En utilisant DVGA, vous assumez l'entière responsabilité de son utilisation.

Licence

Il est distribué sous la licence MIT. Voir LICENSE pour plus d'informations.

Télécharger l’outil