Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
Log in
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CakeFuzzer — केक फ़ज़र एक परियोजना है जो विशिष्ट फ्रेमवर्क पर आधारित वेब अनुप्रयोगों में बहुत सीमित झूठी सकारात्मकताओं के साथ स्वचालित रूप से और लगातार कमजोरियों की खोज करने में मदद करने के लिए है। | Kitploit
उपकरण/GitHubGitHub/zigrin-security/cakefuzzer
स्थैतिक विश्लेषणभेद्यता स्कैनरवेब भेद्यता स्कैनरगतिशील विश्लेषण (सैंडबॉक्सिंग)वेब सुरक्षाफज़िंगपेनिट्रेशन टेस्टिंग
GitHubzigrin-security/cakefuzzer

CakeFuzzer

केक फ़ज़र एक परियोजना है जो विशिष्ट फ्रेमवर्क पर आधारित वेब अनुप्रयोगों में बहुत सीमित झूठी सकारात्मकताओं के साथ स्वचालित रूप से और लगातार कमजोरियों की खोज करने में मदद करने के लिए है।

रिपॉजिटरी देखें
1049211 साल पहलेKitploit द्वारा समीक्षित
वेबसाइट

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CakeFuzzer

नवीनतम रिलीज़: 1.0
लाइसेंस: GNU GPL v3.0

Cake Fuzzer एक परियोजना है जिसका उद्देश्य विशिष्ट फ्रेमवर्क पर आधारित वेब एप्लिकेशन में कम झूठी सकारात्मकता के साथ स्वचालित और निरंतर रूप से कमजोरियों की खोज करने में मदद करना है। वर्तमान में इसे Cake PHP फ्रेमवर्क को सपोर्ट करने के लिए लागू किया गया है।

यदि आप शोध प्रक्रिया के बारे में अधिक जानना चाहते हैं, तो इस लेख श्रृंखला को देखें: CakePHP एप्लिकेशन साइबर सुरक्षा अनुसंधान

🏆 रिपोर्ट की गई बग्स 🏆

नीचे Cake Fuzzer द्वारा खोजी गई कुछ बग्स की सूची दी गई है:

शीर्षकगंभीरतालिंक
Cerebrate में ब्लाइंड SQL इंजेक्शन9.8 गंभीरhttps://zigrin.com/advisories/cerebrate-blind-sql-injection/
CRUD घटक में SQL इंजेक्शन8.8 उच्चhttps://zigrin.com/advisories/misp-sql-injection-in-crud-component/
DOM-आधारित XSS6.1 मध्यमhttps://zigrin.com/advisories/misp-dom-based-xss/
ऑर्डर पैरामीटर में ब्लाइंड SQL इंजेक्शन8.8 उच्चhttps://zigrin.com/advisories/misp-blind-sql-injection-in-order-parameter/
ऐरे इनपुट पैरामीटर में ब्लाइंड SQL इंजेक्शन8.8 उच्चhttps://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/
/Logs/index में टाइम-आधारित SQL इंजेक्शन7.2 उच्चhttps://zigrin.com/advisories/misp-time-based-sql-injection-in-logs-index/

परियोजना के लक्ष्य

वेब एप्लिकेशन में स्वचालित उपकरणों का उपयोग करके कमजोरियों की खोज के सामान्य दृष्टिकोण हैं:

  • स्टैटिक एप्लिकेशन सुरक्षा परीक्षण (SAST) – एक विधि जिसमें स्कैनर एप्लिकेशन को चलाए बिना स्रोत कोड के आधार पर कमजोरियों का पता लगाता है।
  • डायनेमिक एप्लिकेशन सुरक्षा परीक्षण (DAST) – एक विधि जिसमें एक भेद्यता स्कैनर चल रहे एप्लिकेशन पर हमला करता है और एप्लिकेशन प्रतिक्रियाओं के आधार पर कमजोरियों की पहचान करता है।

दोनों विधियों के नुकसान हैं। SAST के परिणामस्वरूप उच्च प्रतिशत झूठी सकारात्मकता होती है – ऐसे निष्कर्ष जो या तो कमजोरियां नहीं हैं या शोषण योग्य कमजोरियां नहीं हैं। DAST के परिणामस्वरूप कम झूठी सकारात्मकता होती है लेकिन सीमित जानकारी के कारण कम कमजोरियों का पता चलता है। इसके लिए एप्लिकेशन के बारे में कुछ ज्ञान और स्कैन चलाने वाले व्यक्ति की सुरक्षा पृष्ठभूमि की भी आवश्यकता होती है। इसके लिए ठीक से काम करने के लिए अक्सर प्रति एप्लिकेशन एक कस्टम स्कैन कॉन्फ़िगरेशन की आवश्यकता होती है।

Cake Fuzzer परियोजना दोनों दृष्टिकोणों के लाभों को संयोजित करने और उपरोक्त नुकसानों को समाप्त करने के लिए है। इस दृष्टिकोण को इंटरेक्टिव एप्लिकेशन सुरक्षा परीक्षण (IAST) कहा जाता है।

परियोजना के लक्ष्य हैं:

  • CakePHP फ्रेमवर्क पर आधारित एप्लिकेशन में कमजोरियों की खोज की एक स्वचालित प्रक्रिया बनाना
  • कोई एप्लिकेशन ज्ञान आवश्यकता या वेब एप्लिकेशन का पूर्व-कॉन्फ़िगरेशन नहीं
  • न्यूनतम या 0 के करीब झूठी सकारात्मकता के साथ परिणाम
  • स्कैनर चलाने के लिए न्यूनतम सुरक्षा ज्ञान की आवश्यकता

नोट: कुछ प्रकार की कमजोरियां Cake Fuzzer का लक्ष्य नहीं हैं, इसलिए Cake Fuzzer उनका पता लगाने में सक्षम नहीं होगा। उन प्रकारों के उदाहरण व्यावसायिक तर्क कमजोरियां और पहुंच नियंत्रण समस्याएं हैं।

आर्किटेक्चर

सिंहावलोकन

Cake Fuzzer आर्किटेक्चर सिंहावलोकन

Drawio: Cake Fuzzer आर्किटेक्चर

Cake Fuzzer में 3 मुख्य (काफी स्वतंत्र) सर्वर शामिल हैं जो कुल मिलाकर CakePHP एप्लिकेशन के गतिशील भेद्यता परीक्षण की अनुमति देते हैं।

  • AttackQueue - हमले के परिदृश्यों का शेड्यूलिंग और निष्पादन।
  • Monitors - दिए गए संस्थाओं (एक्जीक्यूटर आउटपुट / फ़ाइल सामग्री / प्रक्रियाएं / त्रुटियां) की निगरानी।
  • Registry - पाई गई कमजोरियों का भंडारण और वर्गीकरण। वे स्वतंत्र रूप से चलते हैं। AttackQueue मॉनिटर में नए स्कैनर जोड़ सकता है, और Monitors नए हमले शेड्यूल कर सकते हैं (जैसे पाई गई भेद्यता के आधार पर आगे एप्लिकेशन पर हमला करने के लिए)।

अन्य घटकों में शामिल हैं:

  • Fuzzer - AttackQueue में हमलों को परिभाषित और शेड्यूल करता है (प्रवेश बिंदु के रूप में कार्य करता है)
  • Configuration - एप्लिकेशन पर निर्भर जानकारी सेट करता है (जैसे CakePHP एप्लिकेशन का पथ)
  • Instrumentation - कॉन्फ़िगरेशन के आधार पर हमलों के लिए जमीन तैयार करने के लिए एप्लिकेशन / OS में परिवर्तनों को परिभाषित करता है।

दृष्टिकोण

Cake Fuzzer इंटरेक्टिव एप्लिकेशन सुरक्षा परीक्षण (IAST) की अवधारणा पर आधारित है। इसमें हमलों का एक पूर्वनिर्धारित सेट होता है जिसे निष्पादन से पहले बेतरतीब ढंग से संशोधित किया जाता है। Cake Fuzzer को Cake PHP फ्रेमवर्क के कारण एप्लिकेशन के आंतरिक कार्यों का ज्ञान होता है, इसलिए हमले एप्लिकेशन के सभी संभावित प्रवेश बिंदुओं पर लॉन्च किए जाएंगे।

हमले के दौरान, Cake Fuzzer एप्लिकेशन और अंतर्निहित सिस्टम के विभिन्न पहलुओं की निगरानी करता है जैसे:

  • नेटवर्क कनेक्शन,
  • फ़ाइल सिस्टम,
  • एप्लिकेशन प्रतिक्रिया,
  • त्रुटि लॉग।

जानकारी के ये स्रोत Cake Fuzzer को अधिक कमजोरियों की पहचान करने और उन्हें उच्च निश्चितता के साथ रिपोर्ट करने की अनुमति देते हैं।

आवश्यकताएं

  • CakePHP वेब एप्लिकेशन इंस्टॉल, कॉन्फ़िगर और चल रहा हो। उदाहरण CakePHP वेब एप्लिकेशन: MISP (https://github.com/MISP/MISP), Cerebrate (https://github.com/cerebrate-project/cerebrate)
  • PHP CLI

VMWare वर्चुअल मशीन पर MISP का उपयोग करके विकास पर्यावरण

निम्नलिखित अनुभाग Cake Fuzzer विकास पर्यावरण स्थापित करने के चरणों का वर्णन करता है जहां लक्ष्य पुराना MISP v2.4.146 है जो CVE-2021-41326 के लिए कमजोर है।

आवश्यकताएं

  • VMWare Workstation (अन्य वर्चुअलाइजेशन प्लेटफॉर्म का उपयोग किया जा सकता है जब तक वे होस्ट और गेस्ट OS के बीच निर्देशिकाओं को साझा/माउंट करने का समर्थन करते हैं)

चरण

अपने होस्ट ऑपरेटिंग सिस्टम पर एक पुराना MISP VM डाउनलोड करने के लिए निम्नलिखित कमांड चलाएँ:

cd ~/Downloads # या जहाँ भी आप MISP VM स्टोर करना चाहते हैं
wget https://vm.misp-project.org/MISP_v2.4.146@0c25b72/[email protected] -O MISP.zip
unzip MISP.zip
rm MISP.zip
mv VMware/ MISP-2.4.146

अपने होस्ट OS और MISP के बीच Cake Fuzzer फ़ाइलों को साझा करने के लिए VMWare GUI में निम्नलिखित क्रियाएँ करें:

  1. VMWare में वर्चुअल मशीन खोलें और > Settings > Options > Shared Folders > Add पर जाएं।
  2. अपने होस्ट OS पर उस निर्देशिका को माउंट करें जहाँ आप Cake Fuzzer रखते हैं और VM पर इसका नाम cake_fuzzer रखें।
  3. VM शुरू करें।
  4. MISP के पूरी तरह से बूट होने के बाद VMWare विंडो में प्रदर्शित IP पता नोट करें।

अपने होस्ट OS पर निम्नलिखित कमांड चलाएँ (MISP_IP_ADDRESS को पहले नोट किए गए IP पते से बदलें):

ssh-copy-id misp@MISP_IP_ADDRESS
ssh misp@MISP_IP_ADDRESS

एक बार जब आप MISP में SSH कर लें, तो होस्ट OS और MISP के बीच Cake Fuzzer फ़ाइलों को साझा करने की सेटअप पूरी करने के लिए निम्नलिखित कमांड चलाएँ (MISP टर्मिनल में):

sudo apt update
sudo apt-get -y install open-vm-tools open-vm-tools-desktop
sudo apt-get -y install build-essential module-assistant linux-headers-virtual linux-image-virtual && sudo dpkg-reconfigure open-vm-tools
sudo mkdir /cake_fuzzer # नोट: यह पथ निश्चित है क्योंकि यह इंस्ट्रुमेंटेशन (एक पैच) में हार्डकोडेड है
sudo vmhgfs-fuse .host:/cake_fuzzer /cake_fuzzer -o allow_other -o uid=1000 -o max_write=61440
# max_write अजीब फ़ाइल कॉपी बग को ठीक करता है: https://github.com/vmware/open-vm-tools/issues/437#issuecomment-669663891
ls -l /cake_fuzzer # यदि सब कुछ ठीक रहा तो आपको अपने होस्ट OS से Cake Fuzzer निर्देशिका की सामग्री दिखाई देनी चाहिए। आपके होस्ट OS पर कोई भी परिवर्तन VM के अंदर दिखाई देगा और इसके विपरीत।

MISP को सरल परीक्षण के लिए तैयार करें (MISP टर्मिनल में):

CAKE=/var/www/MISP/app/Console/cake
SUDO='sudo -H -u www-data'
$CAKE userInit -q
$SUDO $CAKE Admin setSetting "Security.password_policy_length" 1
$SUDO $CAKE Admin setSetting "Security.password_policy_complexity" '/.*/'
$SUDO $CAKE Password [email protected] admin --override_password_change

अंत में Cake Fuzzer निर्भरताएं स्थापित करें और वेनव तैयार करें (MISP टर्मिनल में):

source /cake_fuzzer/precheck.sh

भेद्यता डेटाबेस में योगदान

Cake Fuzzer /cake_fuzzer/strategies फ़ोल्डर के अंदर कमजोरियों के लिए स्कैन करता है।

टूल डाउनलोड करें