Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
ajpfuzzer — Un fuzzer da riga di comando per il protocollo Apache JServ (ajp13) | Kitploit
Strumenti/GitHubGitHub/doyensec/ajpfuzzer
Analisi delle VulnerabilitàSicurezza WebFuzzingPenetration Testing
GitHubdoyensec/ajpfuzzer

ajpfuzzer

Un fuzzer da riga di comando per il protocollo Apache JServ (ajp13)

Vedi Repository
98183 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

AJPFuzzer - Un fuzzer da riga di comando per AJPv1.3

AJPFuzzer è un fuzzer rudimentale per il Apache JServ Protocol (ajp13).

Costruito sopra libajp13, lo strumento permette di creare e inviare messaggi AJP usando un'interfaccia a riga di comando facile da usare. AJPFuzzer può creare messaggi AJP13 correttamente formattati (tutti i tipi di messaggio) così come mutazioni (ad esempio bit flipping, messaggi con tipo non corrispondente, ecc.), facilitando gli sforzi di test di sicurezza mirati a servizi basati su AJP come moduli AJP di server web, contenitori J2EE e molti altri.

Come usarlo

  1. Scarica l'ultimo jar di AJPFuzzer dalla pagina delle releases

  2. Esegui il jar scaricato usando:

    root@kitploit:~
     $ java -jar ajpfuzzer_v0.7.jar
    
  3. Lo strumento mostrerà una shell. Digitando ?list, è possibile elencare tutti i comandi disponibili. A questo punto, puoi connetterti al target usando:

    root@kitploit:~
     AJPFuzzer> connect 127.0.0.1 8009
    
  4. Poi, puoi inviare un messaggio CPing (tipo 10) semplicemente digitando '10' (nessun argomento è necessario per questo messaggio)

    root@kitploit:~
     AJPFuzzer/127.0.0.1:8009> 10
    

Il seguente screenshot illustra l'esecuzione completa:

Messaggio CPing con AJPFuzzer

Ovviamente, è possibile inviare messaggi più complessi specificando il caso di test e gli argomenti appropriati. Fare riferimento a ?list per tutti i dettagli su un comando specifico.

Per esempio, possiamo inviare un messaggio di tipo ForwardRequest completamente personalizzato usando:

root@kitploit:~
> forwardrequest 2 "HTTP/1.1" "/api/" 127.0.0.1 localhost porto 8009 false "Cookie:AAAA=BBBB" ""

È anche possibile inviare un messaggio ForwardRequest fuzzando elementi arbitrari:

root@kitploit:~
> genericfuzz 2 "HTTP/1.1" "/test.html" "127.0.0.1" "127.0.0.1" "server.name.test" 8009 false "Cookie:AAAA=BBBB" "secret:FUZZ" /tmp/list.txt

Messaggio ForwardRequest con AJPFuzzer

Casi di test disponibili e ulteriore personalizzazione.

Ad oggi, AJPFuzzer fornisce i seguenti casi di test:

Nuovi casi di test possono essere aggiunti estendendo la classe AJPTestCases.java. Usando l'annotazione @Command, lo strumento riconoscerà il comando aggiuntivo e lo renderà disponibile dalla CLI.

Scarica lo strumento
IdNameDescrizione
1bodyInvia un messaggio body dal web server al contenitore J2EE
2forwardrequestAvvia il ciclo di elaborazione della richiesta dal web server al contenitore J2EE
3sendbodychunkInvia un chunk del body dal contenitore J2EE al web server
4sendheadersInvia gli header della risposta dal contenitore J2EE al web server
5endresponseSegna la fine della risposta, dal contenitore J2EE al web server
6getbodychunkOttieni ulteriori dati dal richiedente. Messaggio dal contenitore J2EE al web server
7shutdownInvia un pacchetto standard di shutdown AJP13
8pingInvia un pacchetto AJP13 di ping (ping != CPing)
9cpongInvia un pacchetto AJP13 CPong
10cpingInvia un pacchetto AJP13 CPing
11forwardreqalltypesInvia un pacchetto AJP13 ForwardRequest, con tutti i possibili tipi di pacchetto
12verbtamperingInvia più richieste tramite AJP13 e fai HTTP Verb Tampering, per rilevare potenziali falle di bypass dell'autenticazione
13jettyleakInvia un pacchetto AJP13 in stile JettyLeak
14hugelengthsmallbodyInvia messaggi ForwardRequest+Body, con un grande Content-Length e un piccolo Body
15hugeheaderInvia due pacchetti AJP13 ForwardRequest con lunghezza dell'header maggiore di 0x9999 (es. A010)
16fuzzbitCrea un AJP13 ForwardRequest complesso e avvia il bit flipping
17fuzzsliceCrea un AJP13 ForwardRequest, SendHeaders, ShutDown, 0xFF, 0x00. Taglia e invia.
18servletpathCrea un AJP13 ForwardRequest con attributo 'servlet_path' arbitrario
19bypassauthnullCrea due AJP13 ForwardRequest con auth_type impostato a 'null'
20envarsCrea un AJP13 ForwardRequest con req_attribute_code (10) per impostare variabili d'ambiente arbitrarie
21hugepacketsizeCrea due richieste AJP13 con dimensione > 8192 byte
22genericfuzzCrea un AJP13 ForwardRequest (GET) che permette di fuzzare elementi arbitrari del messaggio usando la parola chiave FUZZ