Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CakeFuzzer — Cake Fuzzer est un projet conçu pour aider à découvrir automatiquement et en continu les vulnérabilités dans les applications web créées à partir de frameworks spécifiques, avec très peu de faux positifs. | Kitploit
Outils/GitHubGitHub/zigrin-security/cakefuzzer
Analyse StatiqueScanners de VulnérabilitésScanners de Vulnérabilités WebAnalyse Dynamique (Sandboxing)Sécurité WebFuzzingTests d'Intrusion
GitHubzigrin-security/cakefuzzer

CakeFuzzer

Cake Fuzzer est un projet conçu pour aider à découvrir automatiquement et en continu les vulnérabilités dans les applications web créées à partir de frameworks spécifiques, avec très peu de faux positifs.

Voir le dépôt
104921il y a 1 anVérifié par Kitploit
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CakeFuzzer

Dernière version : 1.0
Licence : GNU GPL v3.0

Cake Fuzzer est un projet conçu pour aider à découvrir automatiquement et en continu les vulnérabilités des applications web créées à partir de frameworks spécifiques, avec très peu de faux positifs. Actuellement, il est implémenté pour supporter le framework Cake PHP.

Si vous souhaitez en savoir plus sur le processus de recherche, consultez cette série d'articles : Recherche en cybersécurité des applications CakePHP

🏆 Bugs signalés 🏆

Voici une liste de quelques bugs découverts par Cake Fuzzer :

TitreSévéritéLien
Injection SQL aveugle dans Cerebrate9.8 Critiquehttps://zigrin.com/advisories/cerebrate-blind-sql-injection/
Injection SQL dans le composant CRUD8.8 Élevéehttps://zigrin.com/advisories/misp-sql-injection-in-crud-component/
XSS basé sur le DOM6.1 Moyennehttps://zigrin.com/advisories/misp-dom-based-xss/
Injection SQL aveugle dans le paramètre order8.8 Élevéehttps://zigrin.com/advisories/misp-blind-sql-injection-in-order-parameter/
Injection SQL aveugle dans les paramètres d'entrée de type tableau8.8 Élevéehttps://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/
Injection SQL basée sur le temps dans /Logs/index7.2 Élevéehttps://zigrin.com/advisories/misp-time-based-sql-injection-in-logs-index/

Objectifs du projet

Les approches typiques pour découvrir des vulnérabilités à l'aide d'outils automatisés dans les applications web sont :

  • Test de sécurité statique des applications (SAST) – Méthode où un scanner détecte les vulnérabilités en se basant sur le code source sans exécuter l'application
  • Test de sécurité dynamique des applications (DAST) – Méthode qui intègre un scanner de vulnérabilités attaquant l'application en cours d'exécution et identifie les vulnérabilités en fonction des réponses de l'application

Les deux méthodes présentent des inconvénients. Le SAST entraîne un pourcentage élevé de faux positifs – des résultats qui ne sont soit pas des vulnérabilités, soit des vulnérabilités non exploitables. Le DAST génère moins de faux positifs mais découvre moins de vulnérabilités en raison des informations limitées. Il nécessite également une certaine connaissance de l'application et des compétences en sécurité de la personne qui exécute le scan. Cela implique souvent une configuration de scan personnalisée par application pour fonctionner correctement.

Le projet Cake Fuzzer vise à combiner les avantages des deux approches et à éliminer les inconvénients mentionnés ci-dessus. Cette approche est appelée Test de sécurité interactif des applications (IAST).

Les objectifs du projet sont :

  • Créer un processus automatisé de découverte de vulnérabilités dans les applications basées sur le framework CakePHP
  • Aucune connaissance de l'application ni préconfiguration de l'application web requises
  • Résultat avec un minimum ou proche de 0 faux positifs
  • Nécessiter une connaissance minimale en sécurité pour exécuter le scanner

Note : Certaines classes de vulnérabilités ne sont pas la cible de Cake Fuzzer, celui-ci ne pourra donc pas les détecter. Il s'agit par exemple des vulnérabilités de logique métier et des problèmes de contrôle d'accès.

Architecture

Aperçu

Aperçu de l'architecture de Cake Fuzzer

Drawio : Architecture de Cake Fuzzer

Cake Fuzzer se compose de 3 serveurs principaux (relativement indépendants) qui, ensemble, permettent des tests de vulnérabilité dynamiques des applications CakePHP.

  • AttackQueue - Planification et exécution des scénarios d'attaque.
  • Monitors - Surveillance des entités données (sorties de l'exécuteur / contenus de fichiers / processus / erreurs).
  • Registry - Stockage et classification des vulnérabilités trouvées. Ils fonctionnent indépendamment. AttackQueue peut ajouter de nouveaux scanners aux moniteurs, et les moniteurs peuvent planifier de nouvelles attaques (par exemple, en fonction d'une vulnérabilité trouvée pour attaquer davantage l'application).

Les autres composants incluent :

  • Fuzzer - définit et planifie les attaques vers AttackQueue (sert de point d'entrée)
  • Configuration - configure les informations dépendantes de l'application (par exemple, le chemin vers l'application CakePHP)
  • Instrumentation - basée sur la configuration, définit les modifications de l'application / du système d'exploitation pour préparer le terrain aux attaques.

Approche

Cake Fuzzer est basé sur le concept du Test de sécurité interactif des applications (IAST). Il contient un ensemble prédéfini d'attaques qui sont modifiées aléatoirement avant exécution. Cake Fuzzer connaît les détails internes de l'application grâce au framework Cake PHP, donc les attaques seront lancées sur tous les points d'entrée possibles de l'application.

Pendant l'attaque, Cake Fuzzer surveille divers aspects de l'application et du système sous-jacent, tels que :

  • connexion réseau,
  • système de fichiers,
  • réponse de l'application,
  • journaux d'erreurs.

Ces sources d'informations permettent à Cake Fuzzer d'identifier plus de vulnérabilités et de les signaler avec une plus grande certitude.

Prérequis

  • Application web CakePHP installée, configurée et en cours d'exécution. Exemples d'applications web CakePHP : MISP (https://github.com/MISP/MISP), Cerebrate (https://github.com/cerebrate-project/cerebrate)
  • PHP CLI

Environnement de développement utilisant MISP sur une machine virtuelle VMWare

La section suivante décrit les étapes pour configurer un environnement de développement Cake Fuzzer où la cible est une version obsolète de MISP v2.4.146, vulnérable à CVE-2021-41326.

Prérequis

  • VMWare Workstation (D'autres plateformes de virtualisation peuvent être utilisées tant qu'elles supportent le partage/montage de répertoires entre l'hôte et l'invité)

Étapes

Exécutez les commandes suivantes sur votre système d'exploitation hôte pour télécharger une VM MISP obsolète :

cd ~/Downloads # Ou l'endroit où vous souhaitez stocker la VM MISP
wget https://vm.misp-project.org/MISP_v2.4.146@0c25b72/[email protected] -O MISP.zip
unzip MISP.zip
rm MISP.zip
mv VMware/ MISP-2.4.146

Effectuez les actions suivantes dans l'interface graphique de VMWare pour préparer le partage des fichiers Cake Fuzzer entre votre système d'exploitation hôte et MISP :

  1. Ouvrez la machine virtuelle dans VMWare et allez dans > Paramètres > Options > Dossiers partagés > Ajouter.
  2. Montez le répertoire où vous conservez Cake Fuzzer sur votre système hôte et nommez-le cake_fuzzer sur la VM.
  3. Démarrez la VM.
  4. Notez l'adresse IP affichée dans la fenêtre VMWare après le démarrage complet de MISP.

Exécutez les commandes suivantes sur votre système hôte (remplacez MISP_IP_ADDRESS par l'adresse IP notée précédemment) :

ssh-copy-id misp@MISP_IP_ADDRESS
ssh misp@MISP_IP_ADDRESS
Télécharger l’outil