
Um fuzzer de API REST guiado por cobertura desenvolvido sobre LibAFL.
A TNO desenvolveu o WuppieFuzz, um fuzzer de API REST guiado por cobertura, desenvolvido sobre o LibAFL, direcionado a um público amplo de utilizadores finais, com um forte foco em facilidade de utilização, explicabilidade das falhas descobertas e modularidade. O WuppieFuzz suporta as três modalidades de teste (caixa preta, caixa cinzenta e caixa branca).
[!NOTE]
Para uma orientação rápida e interativa, siga o tutorial!
O WuppieFuzz foi destacado em:
Se pretender citar o WuppieFuzz em trabalhos académicos, utilize a publicação preferencial listada em CITATION.cff:
Rooijakkers, T., Nijsten, A., Daniele, C., Weitenberg, E., Groenewegen, R., & Melissen, A. (2026). WuppieFuzz: Coverage-Guided, Stateful REST API Fuzzing. In Proceedings of the 12th International Conference on Information Systems Security and Privacy (ICISSP), Volume 2, 221-231. SciTePress. https://doi.org/10.5220/0000217100004061
O WuppieFuzz é licenciado sob Apache-2.0; consulte LICENSE.
Os avisos de licenças de terceiros estão listados em THIRD_PARTY_NOTICES.
Para instalação rápida do WuppieFuzz em sistemas operativos populares (MacOS,
Windows, Linux), consulte releases ou utilize brew install wuppiefuzz
Para compilar o projeto, é necessário instalar as seguintes dependências e ferramentas
sudo apt install build-essentialsudo apt install pkg-configcurl --proto '=https' --tlsv1.2 -sSf https://sh.rustup.rs | shAntes de executar o WuppieFuzz, tem de iniciar a sua aplicação alvo (instrumentada).
Além disso, deve fornecer ao WuppieFuzz uma especificação OpenAPI para que ele saiba como gerar e mutar os seus pedidos. Para obter ajuda sobre os argumentos de linha de comandos, utilize o seguinte:
$ cargo run -- --help # shows help for required parameters and flags
Usage: wuppiefuzz [OPTIONS] [OPENAPI_SPEC.YAML]
...
Por exemplo, para executar o WuppieFuzz contra um alvo Java com o agente JaCoCo anexado, especifique o seu ficheiro OpenAPI (contendo o URL onde o alvo está a ser executado na especificação da API). Além disso, especifique que o formato de cobertura é JaCoCo e indique o diretório de classes da seguinte forma:
cargo run -- fuzz openapi.yaml --coverage-format jacoco --jacoco-class-dir ../Targets/app/target/classes/
Se pretender utilizar um ficheiro de configuração em vez de/em combinação com os
argumentos de linha de comandos, pode utilizar a flag --config <CONFIG_FILE>. Caso utilize
argumentos de linha de comandos em combinação com um ficheiro de configuração, os argumentos
de linha de comandos têm precedência.
O ficheiro de configuração deve ser um ficheiro yaml e conter uma linha para cada argumento de linha de comandos que pretenda especificar, por exemplo:
coverage_format: jacoco
output_format: human-readable
source_dir: "/swagger-petstore/src/main/java"
jacoco_class_dir: "/swagger-petstore/target"
timeout: 20
Um exemplo de comando de execução poderia, neste caso, ser:
$ cargo run -- fuzz --config=config.yaml --report --coverage-host=localhost:6300 --timeout=10 ./openapi.yaml
Esta linha combinaria os argumentos da linha de comandos e do ficheiro de configuração.
Uma vez que a flag --timeout é especificada em ambos, o tempo limite especificado na
linha de comandos (10 segundos) terá precedência.
No diretório example_configs/ encontrará dois ficheiros de configuração de exemplo
para gerar relatórios de cobertura com JaCoCo para código Java e para gerar
relatórios de cobertura com LCOV para código Python.
Quando executa o WuppieFuzz com a flag --report, é criado um subdiretório dentro de
reports/ com um carimbo de data/hora como nome. Todos os relatórios de cobertura suportados
são escritos nesse subdiretório. Existem dois tipos de relatórios de cobertura:
Além disso, uma base de dados é preenchida com todas as informações de pedidos relacionadas com a sua campanha de fuzzing. Esta base de dados pode ser visualizada e explorada através do painel Grafana.
Para mais informações sobre cada um destes itens, consulte os READMEs nesses diretórios.
Por predefinição, o WuppieFuzz agrega as suas dependências C (OpenSSL, SQLite, Z3) para que
um cargo build normal funcione imediatamente. Para uma compilação mais rápida durante o
desenvolvimento, pode desativar todas as dependências agregadas e ligar a bibliotecas
instaladas no sistema.
[!NOTE] A crate
z3requer Z3 4.15+, que é mais recente do que a versão distribuída pela maioria dos gestores de pacotes das distribuições Linux. Instale o Z3 através do Homebrew (brew install z3) para obter uma versão compatível.
Instale as seguintes bibliotecas no seu sistema:
Debian/Ubuntu:
sudo apt install libssl-dev libsqlite3-dev
brew install z3 # apt's libz3-dev is too old; use Homebrew instead
No Linux, o Homebrew instala num caminho não padrão. Adicione o diretório das suas bibliotecas ao seu ambiente para que o compilador e o linker em tempo de execução consigam encontrar o Z3:
eval "$(brew shellenv)"
export LIBRARY_PATH="$(brew --prefix z3)/lib:$LIBRARY_PATH"
export LD_LIBRARY_PATH="$(brew --prefix z3)/lib:$LD_LIBRARY_PATH"
[!TIP] Adicione as linhas acima ao seu
~/.bashrcou~/.zshrcpara as tornar permanentes.
Fedora (42+):
sudo dnf install openssl-devel sqlite-devel z3-devel
macOS (Homebrew):
brew install openssl sqlite z3
O repositório inclui aliases do cargo em .cargo/config.toml que compilam com
--no-default-features, ligando a todas as bibliotecas do sistema:
cargo dev-build # build without vendored dependencies
cargo dev-run -- <args> # run without vendored dependencies
cargo dev-test # test without vendored dependencies
cargo doc --no-deps para gerar documentação a partir dos comentários no código-
fonte. A página principal da documentação será
target/doc/wuppiefuzz/index.html