Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ajpfuzzer — Un fuzzer en ligne de commande pour le protocole Apache JServ (ajp13) | Kitploit
Outils/GitHubGitHub/doyensec/ajpfuzzer
Analyse des VulnérabilitésSécurité WebFuzzingTests d'Intrusion
GitHubdoyensec/ajpfuzzer

ajpfuzzer

Un fuzzer en ligne de commande pour le protocole Apache JServ (ajp13)

Voir le dépôt
98182il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

AJPFuzzer - Un fuzzer en ligne de commande pour AJPv1.3

AJPFuzzer est un fuzzer rudimentaire pour le protocole Apache JServ (ajp13).

Construit sur libajp13, l'outil vous permet de créer et d'envoyer des messages AJP via une interface en ligne de commande facile à utiliser. AJPFuzzer peut générer des messages AJP13 correctement formatés (tous les types de messages) ainsi que des mutations (par exemple, inversion de bits, messages avec incompatibilité de type, etc.), ce qui facilite les efforts de test de sécurité ciblant les services basés sur AJP comme les modules AJP des serveurs web, les conteneurs J2EE, et bien d'autres.

Comment l'utiliser

  1. Téléchargez le dernier jar d'AJPFuzzer depuis la page des versions

  2. Exécutez le jar téléchargé avec :

    root@kitploit:~
     $ java -jar ajpfuzzer_v0.7.jar
    
  3. L'outil affichera un shell. En tapant ?list, il est possible de lister toutes les commandes disponibles. Ensuite, vous pouvez vous connecter à la cible en utilisant :

    root@kitploit:~
     AJPFuzzer> connect 127.0.0.1 8009
    
  4. Ensuite, vous pouvez envoyer un message CPing (type 10) en tapant simplement '10' (aucun argument n'est nécessaire pour ce message)

    root@kitploit:~
     AJPFuzzer/127.0.0.1:8009> 10
    

La capture d'écran suivante illustre l'exécution complète :

Télécharger l’outil

Message CPing avec AJPFuzzer

Évidemment, il est possible d'envoyer des messages plus complexes en spécifiant le cas de test et les arguments appropriés. Veuillez vous référer à ?list pour tous les détails sur une commande spécifique.

Par exemple, nous pouvons envoyer un message de type ForwardRequest entièrement personnalisé en utilisant :

root@kitploit:~
> forwardrequest 2 "HTTP/1.1" "/api/" 127.0.0.1 localhost porto 8009 false "Cookie:AAAA=BBBB" ""

Il est également possible d'envoyer un message ForwardRequest en fuzzant des éléments arbitraires :

root@kitploit:~
> genericfuzz 2 "HTTP/1.1" "/test.html" "127.0.0.1" "127.0.0.1" "server.name.test" 8009 false "Cookie:AAAA=BBBB" "secret:FUZZ" /tmp/list.txt

Message ForwardRequest avec AJPFuzzer

Cas de test disponibles et personnalisation supplémentaire.

À ce jour, AJPFuzzer fournit les cas de test suivants :

IdNameDescription
1bodyEnvoyer un message de corps du serveur web au conteneur J2EE
2forwardrequestCommencer le cycle de traitement de la requête du serveur web au conteneur J2EE
3sendbodychunkEnvoyer un morceau du corps du conteneur J2EE au serveur web
4sendheadersEnvoyer les en-têtes de réponse du conteneur J2EE au serveur web
5endresponseMarquer la fin de la réponse, du conteneur J2EE au serveur web
6getbodychunkObtenir d'autres données du demandeur. Message du conteneur J2EE au serveur web
7shutdownEnvoyer un paquet d'arrêt standard AJP13
8pingEnvoyer un paquet ping (ping != CPing) AJP13
9cpongEnvoyer un paquet CPong AJP13
10cpingEnvoyer un paquet CPing AJP13
11forwardreqalltypesEnvoyer un paquet ForwardRequest AJP13, avec tous les types de paquets possibles
12verbtamperingEnvoyer plusieurs requêtes via AJP13 et faire du HTTP Verb Tampering, pour détecter d'éventuelles failles de contournement d'authentification
13jettyleakEnvoyer un paquet AJP13 de style JettyLeak
14hugelengthsmallbodyEnvoyer des messages ForwardRequest+Body, avec un grand Content-Length et un petit Body
15hugeheaderEnvoyer deux paquets ForwardRequest AJP13 avec une longueur d'en-tête supérieure à 0x9999 (par exemple A010)
16fuzzbitCréer un ForwardRequest AJP13 complexe et commencer l'inversion de bits
17fuzzsliceCréer un ForwardRequest AJP13, SendHeaders, ShutDown, 0xFF, 0x00. Découper et envoyer.
18servletpathCréer un ForwardRequest AJP13 avec un attribut 'servlet_path' arbitraire
19bypassauthnullCréer deux ForwardRequest AJP13 avec auth_type défini sur 'null'
20envarsCréer un ForwardRequest AJP13 avec req_attribute_code (10) afin de définir des variables d'environnement arbitraires

De nouveaux cas de test peuvent être ajoutés en étendant la classe AJPTestCases.java. En utilisant l'annotation @Command, l'outil reconnaîtra la commande supplémentaire et la rendra disponible depuis la CLI.

21hugepacketsizeCréer deux requêtes AJP13 avec une taille > 8192 octets
22genericfuzzCréer un ForwardRequest AJP13 (GET) qui permet de fuzzer des éléments de message arbitraires en utilisant le mot-clé FUZZ