Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Damn-Vulnerable-GraphQL-Application — Damn Vulnerable GraphQL Application è un'implementazione intenzionalmente vulnerabile del servizio GraphQL progettata per apprendere e praticare la sicurezza di GraphQL. | Kitploit
Strumenti/GitHubGitHub/dolevf/damn-vulnerable-graphql-application
Analisi delle VulnerabilitàTest di Sicurezza delle APISicurezza WebCTFPenetration TestingApprendimento e FormazioneSicurezza delle APILab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
dolevf/damn-vulnerable-graphql-application

Damn-Vulnerable-GraphQL-Application

Damn Vulnerable GraphQL Application è un'implementazione intenzionalmente vulnerabile del servizio GraphQL progettata per apprendere e praticare la sicurezza di GraphQL.

Vedi Repository
1.7k3741 anno faRevisionato da Kitploit

Damn Vulnerable GraphQL Application

Damn Vulnerable GraphQL Application è un'implementazione volutamente vulnerabile della tecnologia GraphQL di Facebook, per imparare e praticare la sicurezza di GraphQL.

DVGA

Indice

  • Informazioni su DVGA
  • Modalità operative
  • Scenari
  • Prerequisiti
  • Installazione
    • Installazione - Docker
    • Installazione - Docker Registry
    • Installazione - Server
  • Screenshot
  • Manutentori
  • Contributori
  • Menzioni
  • Disclaimer
  • Licenza

Informazioni su DVGA

Damn Vulnerable GraphQL è un'implementazione deliberatamente debole e insicura di GraphQL che fornisce un ambiente sicuro per attaccare un'applicazione GraphQL, consentendo a sviluppatori e professionisti IT di testare le vulnerabilità.

Supporto operativo di DVGA

  • Queries
  • Mutations
  • Subscriptions

DVGA presenta numerose falle, come injection, esecuzioni di codice, bypass, denial of service e altro. Vedi l'elenco completo nella sezione Scenari. È disponibile anche una collezione Postman pubblica per riprodurre le soluzioni alle sfide. Puoi importare la collezione cliccando sul pulsante Esegui in Postman qui sotto.

Run in Postman

Modalità operative

DVGA supporta modalità di gioco a livello principiante ed esperto, che cambieranno la difficoltà di sfruttamento.

Scenari

  • Ricognizione
    • Scoprire GraphQL
    • Impronta digitale di GraphQL
  • Denial of Service
    • Attacco di query batch
    • Attacco di query a ricorsione profonda
    • Attacco di query ad alta intensità di risorse
    • Attacco di duplicazione dei campi
    • Attacco basato sugli alias
  • Divulgazione di informazioni
    • Introspezione GraphQL
    • Interfaccia GraphiQL
    • Suggerimenti di campi GraphQL
    • Server Side Request Forgery
    • Errori di stack trace
  • Esecuzione di codice
    • OS Command Injection #1
    • OS Command Injection #2
  • Iniezione
    • Cross Site Scripting memorizzato
    • Spoofing di log / Iniezione di log
    • Iniezione HTML
    • SQL Injection
  • Bypass autorizzativo
    • Forgiatura di token JWT GraphQL
    • Bypass della protezione dell'interfaccia GraphQL
    • Bypass della lista di negazione delle query GraphQL
  • Varie
    • Protezione debole della password delle query GraphQL
    • Scrittura arbitraria di file // Path traversal

Prerequisiti

Le seguenti librerie Python3 sono richieste:

  • Python3 (3.6 - 3.10)
  • Flask
  • Flask-SQLAlchemy
  • Flask-Sockets
  • Gevent
  • Graphene
  • Graphene-SQLAlchemy
  • Rx

Vedi requirements.txt per le dipendenze.

Installazione

Docker

Clona il repository

git clone https://github.com/dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Crea l'immagine Docker

docker build -t dvga .

Crea un container dall'immagine

docker run -d -t -p 5013:5013 -e WEB_HOST=0.0.0.0 --name dvga dvga

Nel tuo browser, vai su http://localhost:5013

Nota: se hai bisogno che l'applicazione si leghi a una porta specifica (es. 8080), usa -e WEB_PORT=8080.

Docker Registry

Scarica l'immagine docker da Docker Hub

docker pull dolevf/dvga

Immagine Docker Hub: dolevf/dvga

Crea un container dall'immagine

docker run -t -p 5013:5013 -e WEB_HOST=0.0.0.0 dolevf/dvga

Nel tuo browser, vai su http://localhost:5013

Server

Vai a /opt

cd /opt/

Clona il repository

git clone [email protected]:dolevf/Damn-Vulnerable-GraphQL-Application.git && cd Damn-Vulnerable-GraphQL-Application

Installa i requisiti

pip3 install -r requirements.txt

Esegui l'applicazione

python3 app.py

Nel tuo browser, vai su http://localhost:5013.

Screenshot

DVGA DVGA DVGA DVGA

Manutentori

  • Dolev Farhi
  • Connor McKinnon
  • Nick Aleks

Contributori

Un grande ringraziamento alle gentili persone che hanno contribuito a migliorare DVGA:

  • Halfluke

Menzioni

  • Black Hat GraphQL - No Starch Press
  • OWASP Vulnerable Web Applications Directory
  • GraphQL Weekly
  • DZone API Security Weekly
  • KitPloit
  • tl;dr sec #72
  • Intigriti Blog
  • STÖK - Bounty Thursdays #26
  • Brakeing Security 2021-007
  • Yes We Hack - How to Exploit GraphQL
  • GraphQL Editor
  • GraphQL Hacking (Portoghese)
  • InQL GraphQL Scanner Demo
  • H4ck3d - Security Conference 2021 (Spagnolo)
  • Christina Hasternath - GraphQLConf 2021
  • Hacking APIs (Ch14) by Corey Ball - No Starch Press
  • Hacking Simplified Part #1
  • Hacking Simplified Part #2
  • Hacking Simplified Part #3

Disclaimer

DVGA è altamente insicuro e, come tale, non dovrebbe essere distribuito su server esposti a Internet. Per impostazione predefinita, l'applicazione ascolta su 127.0.0.1 per evitare configurazioni errate.

DVGA è intenzionalmente difettoso e vulnerabile, e come tale viene fornito senza garanzie. Usando DVGA, ti assumi la piena responsabilità per il suo utilizzo.

Licenza

È distribuito sotto la licenza MIT. Vedi LICENSE per maggiori informazioni.

Scarica lo strumento