Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CakeFuzzer — Cake Fuzzer è un progetto pensato per aiutare a scoprire automaticamente e continuamente vulnerabilità in applicazioni web create sulla base di framework specifici, con un numero molto limitato di falsi positivi. | Kitploit
Strumenti/GitHubGitHub/zigrin-security/cakefuzzer
Analisi StaticaScanner di VulnerabilitàScanner di Vulnerabilità WebAnalisi Dinamica (Sandboxing)Sicurezza WebFuzzingPenetration Testing
GitHubzigrin-security/cakefuzzer

CakeFuzzer

Cake Fuzzer è un progetto pensato per aiutare a scoprire automaticamente e continuamente vulnerabilità in applicazioni web create sulla base di framework specifici, con un numero molto limitato di falsi positivi.

Vedi Repository
1049211 anno faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CakeFuzzer

Ultima versione: 1.0
Licenza: GNU GPL v3.0

Cake Fuzzer è un progetto che ha lo scopo di aiutare a scoprire automaticamente e continuamente vulnerabilità in applicazioni web create basate su framework specifici, con un numero molto limitato di falsi positivi. Attualmente è implementato per supportare il framework Cake PHP.

Se desideri saperne di più sul processo di ricerca, dai un'occhiata a questa serie di articoli: CakePHP Application Cybersecurity Research

🏆 Bug segnalati 🏆

Di seguito è elencata una lista di alcuni bug scoperti da Cake Fuzzer:

TitoloGravitàCollegamento
Iniezione SQL cieca in Cerebrate9.8 Criticohttps://zigrin.com/advisories/cerebrate-blind-sql-injection/
Iniezione SQL nel componente CRUD8.8 Altohttps://zigrin.com/advisories/misp-sql-injection-in-crud-component/
XSS basato su DOM6.1 Mediohttps://zigrin.com/advisories/misp-dom-based-xss/
Iniezione SQL cieca nel parametro order8.8 Altohttps://zigrin.com/advisories/misp-blind-sql-injection-in-order-parameter/
Iniezione SQL cieca nei parametri di input array8.8 Altohttps://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/
Iniezione SQL basata sul tempo in /Logs/index7.2 Altohttps://zigrin.com/advisories/misp-time-based-sql-injection-in-logs-index/

Obiettivi del progetto

Gli approcci tipici per scoprire vulnerabilità utilizzando strumenti automatizzati nelle applicazioni web sono:

  • Static Application Security Testing (SAST) – Metodo che prevede uno scanner che rileva le vulnerabilità basandosi sul codice sorgente senza eseguire l'applicazione
  • Dynamic Application Security Testing (DAST) – Metodo che prevede uno scanner di vulnerabilità che attacca l'applicazione in esecuzione e identifica le vulnerabilità in base alle risposte dell'applicazione

Entrambi i metodi presentano svantaggi. Il SAST produce un'alta percentuale di falsi positivi – risultati che non sono vulnerabilità o che non sono vulnerabilità sfruttabili. Il DAST produce meno falsi positivi ma scopre meno vulnerabilità a causa delle informazioni limitate. Richiede inoltre una certa conoscenza dell'applicazione e un background di sicurezza da parte della persona che esegue la scansione. Spesso ciò comporta una configurazione personalizzata per ogni applicazione per funzionare correttamente.

Il progetto Cake Fuzzer mira a combinare i vantaggi di entrambi gli approcci ed eliminare gli svantaggi sopra menzionati. Questo approccio è chiamato Interactive Application Security Testing (IAST).

Gli obiettivi del progetto sono:

  • Creare un processo automatizzato per scoprire vulnerabilità nelle applicazioni basate sul framework CakePHP
  • Nessun requisito di conoscenza dell'applicazione o pre-configurazione dell'applicazione web
  • Risultati con un numero minimo o vicino a 0 di falsi positivi
  • Richiedere una conoscenza minima di sicurezza per eseguire lo scanner

Nota: Alcune classi di vulnerabilità non sono l'obiettivo di Cake Fuzzer, quindi Cake Fuzzer non sarà in grado di rilevarle. Esempi di queste classi sono le vulnerabilità di logica aziendale e i problemi di controllo degli accessi.

Architettura

Panoramica

Cake Fuzzer architecture overview

Drawio: Cake Fuzzer Architecture

Cake Fuzzer è composto da 3 server principali (abbastanza indipendenti) che, nel complesso, consentono test dinamici delle vulnerabilità delle applicazioni CakePHP.

  • AttackQueue - Pianificazione ed esecuzione degli scenari di attacco.
  • Monitors - Monitoraggio di entità specifiche (output degli executor / contenuti dei file / processi / errori).
  • Registry - Archiviazione e classificazione delle vulnerabilità trovate. Eseguono in modo indipendente. AttackQueue può aggiungere nuovi scanner ai monitor, e i Monitor possono pianificare nuovi attacchi (ad esempio basati su una vulnerabilità trovata per attaccare ulteriormente l'applicazione).

Altri componenti includono:

  • Fuzzer - Definisce e pianifica gli attacchi per AttackQueue (funge da punto di ingresso)
  • Configuration - Imposta le informazioni specifiche dell'applicazione (es. percorso dell'applicazione CakePHP)
  • Instrumentation - In base alla configurazione, definisce le modifiche all'applicazione/sistema operativo per preparare il terreno agli attacchi.

Approccio

Cake Fuzzer si basa sul concetto di Interactive Application Security Testing (IAST). Contiene un insieme predefinito di attacchi che vengono modificati casualmente prima dell'esecuzione. Cake Fuzzer ha conoscenza degli interni dell'applicazione grazie al framework Cake PHP, quindi gli attacchi verranno lanciati su tutti i possibili punti di ingresso dell'applicazione.

Durante l'attacco, Cake Fuzzer monitora vari aspetti dell'applicazione e del sistema sottostante come:

  • connessione di rete,
  • file system,
  • risposta dell'applicazione,
  • log degli errori.

Queste fonti di informazioni permettono a Cake Fuzzer di identificare più vulnerabilità e segnalarle con maggiore certezza.

Requisiti

  • Applicazione web CakePHP installata, configurata e in esecuzione. Esempi di applicazioni web CakePHP: MISP (https://github.com/MISP/MISP), Cerebrate (https://github.com/cerebrate-project/cerebrate)
  • PHP CLI

Ambiente di sviluppo utilizzando MISP su macchina virtuale VMWare

La sezione seguente descrive i passaggi per configurare un ambiente di sviluppo Cake Fuzzer in cui il target è la vecchia versione MISP v2.4.146, vulnerabile a CVE-2021-41326.

Requisiti

  • VMWare Workstation (è possibile utilizzare altre piattaforme di virtualizzazione purché supportino la condivisione/montaggio delle directory tra sistema host e guest)

Passaggi

Esegui i seguenti comandi sul tuo sistema operativo host per scaricare una VM MISP obsoleta:

cd ~/Downloads # O dove desideri archiviare la VM MISP
wget https://vm.misp-project.org/MISP_v2.4.146@0c25b72/[email protected] -O MISP.zip
unzip MISP.zip
rm MISP.zip
mv VMware/ MISP-2.4.146

Esegui le seguenti azioni nell'interfaccia grafica di VMWare per preparare la condivisione dei file di Cake Fuzzer tra il sistema host e MISP:

  1. Apri la macchina virtuale in VMWare e vai su > Impostazioni > Opzioni > Cartelle condivise > Aggiungi.
  2. Monta la directory in cui conservi Cake Fuzzer sul tuo sistema host e denominala cake_fuzzer sulla VM.
  3. Avvia la VM.
  4. Prendi nota dell'indirizzo IP visualizzato nella finestra di VMWare dopo l'avvio completo di MISP.

Esegui i seguenti comandi sul tuo sistema operativo host (sostituisci MISP_IP_ADDRESS con l'indirizzo IP annotato in precedenza):

ssh-copy-id misp@MISP_IP_ADDRESS
ssh misp@MISP_IP_ADDRESS

Una volta effettuato l'SSH in MISP, esegui i seguenti comandi (nel terminale MISP) per completare la configurazione della condivisione dei file di Cake Fuzzer tra sistema host e MISP:

sudo apt update
sudo apt-get -y install open-vm-tools open-vm-tools-desktop
sudo apt-get -y install build-essential module-assistant linux-headers-virtual linux-image-virtual && sudo dpkg-reconfigure open-vm-tools
sudo mkdir /cake_fuzzer # Nota: Questo percorso è fisso poiché è hardcoded nell'instrumentazione (una delle patch)
sudo vmhgfs-fuse .host:/cake_fuzzer /cake_fuzzer -o allow_other -o uid=1000 -o max_write=61440
# max_write risolve un bug strano di copia dei file: https://github.com/vmware/open-vm-tools/issues/437#issuecomment-669663891
ls -l /cake_fuzzer # Se tutto è andato bene, dovresti vedere il contenuto della directory Cake Fuzzer dal tuo sistema host. Qualsiasi modifica sul sistema host si rifletterà nella VM e viceversa.
Scarica lo strumento