Liste organisée par la communauté de modèles nuclei pour trouver des vulnérabilités de sécurité « inconnues ».
Documentation • Contributions • Discussion • Communauté
[!Caution] Ce dépôt est archivé et fusionné dans le projet nuclei-templates sous le répertoire .
/dastLes modèles de fuzzing sont utilisés avec le scanner nuclei qui alimente le moteur de scan. Ce dépôt contient différents modèles de fuzzing pour le scanner, fournis par notre équipe ainsi que par la communauté.
Nous accueillons les contributions de la communauté via des pull requests ou des issues pour accroître la couverture des tests de sécurité. Contrairement au projet nuclei-templates, qui se concentre sur les vulnérabilités connues, les modèles de fuzzing sont spécifiquement conçus pour découvrir des vulnérabilités auparavant inconnues dans les applications.

Veuillez consulter https://docs.projectdiscovery.io/templates/protocols/http/fuzzing-overview pour une documentation détaillée afin de créer votre propre modèle de fuzzing. Nous avons également ajouté un ensemble de modèles pour vous aider à comprendre comment les choses fonctionnent.
go install -v github.com/projectdiscovery/nuclei/v2/cmd/nuclei@latest
La prise en charge actuelle du fuzzing est limitée aux URL avec des paramètres de requête, donc toutes les URL sans paramètres de requête seront simplement ignorées.
$ cat fuzz_endpoints.txt
http://127.0.0.1:8082/info?name=test&another=value&random=data
http://127.0.0.1:8082/redirect?redirect_url=/info?name=redirected_from_url
http://127.0.0.1:8082/request?url=https://example.com
http://127.0.0.1:8082/email?text=important_user
http://127.0.0.1:8082/permissions?cmd=whoami
http://127.0.0.1:8082/info?name=redirected_from_url
[!NOTE] Vous pouvez utiliser katana avec le filtre d'URL de requête (
-f qurl) pour obtenir la liste des endpoints à utiliser avec les modèles de fuzzing d'URL
nuclei -list fuzz_endpoints.txt -dast
[!NOTE] Vous pouvez utiliser les options existantes de nuclei pour filtrer / exécuter des modèles dast spécifiques par tags ou par modèles
Des questions / doutes / idées à discuter ? N'hésitez pas à ouvrir une discussion sur le tableau GitHub discussions.
Vous êtes invités à rejoindre la communauté Discord active pour discuter directement avec les mainteneurs du projet et partager des choses avec d'autres autour de la sécurité et de l'automatisation. De plus, vous pouvez nous suivre sur Twitter pour être informé de tout ce qui concerne Nuclei.
Merci encore pour votre contribution et pour garder cette communauté dynamique. ❤️