Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CakeFuzzer — Cake Fuzzer — это проект, предназначенный для автоматического и непрерывного обнаружения уязвимостей в веб-приложениях, созданных на основе определенных фреймворков, с очень малым количеством ложных срабатываний. | Kitploit
Инструменты/GitHubGitHub/zigrin-security/cakefuzzer
Статический анализСканеры уязвимостейСканеры веб-уязвимостейДинамический анализ (песочница)Веб-безопасностьФаззингТестирование на Проникновение
GitHubzigrin-security/cakefuzzer

CakeFuzzer

Cake Fuzzer — это проект, предназначенный для автоматического и непрерывного обнаружения уязвимостей в веб-приложениях, созданных на основе определенных фреймворков, с очень малым количеством ложных срабатываний.

Репозиторий
1049211 год назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CakeFuzzer

Последний релиз: 1.0
Лицензия: GNU GPL v3.0

Cake Fuzzer — это проект, предназначенный для автоматического и непрерывного обнаружения уязвимостей в веб-приложениях, созданных на основе определённых фреймворков, с минимальным количеством ложных срабатываний. В настоящее время он реализован для поддержки фреймворка CakePHP.

Если вы хотите узнать больше о процессе исследования, ознакомьтесь с этой серией статей: Исследование кибербезопасности приложений CakePHP

🏆 Найденные ошибки 🏆

Ниже приведён список некоторых ошибок, обнаруженных Cake Fuzzer:

НазваниеКритичностьСсылка
Слепая SQL-инъекция в Cerebrate9.8 Критическийhttps://zigrin.com/advisories/cerebrate-blind-sql-injection/
SQL-инъекция в компоненте CRUD8.8 Высокийhttps://zigrin.com/advisories/misp-sql-injection-in-crud-component/
DOM-основанный XSS6.1 Среднийhttps://zigrin.com/advisories/misp-dom-based-xss/
Слепая SQL-инъекция в параметре order8.8 Высокийhttps://zigrin.com/advisories/misp-blind-sql-injection-in-order-parameter/
Слепая SQL-инъекция в параметрах массива ввода8.8 Высокийhttps://zigrin.com/advisories/misp-blind-sql-injection-in-array-input-parameters/
SQL-инъекция на основе времени в /Logs/index7.2 Высокийhttps://zigrin.com/advisories/misp-time-based-sql-injection-in-logs-index/

Цели проекта

Типичные подходы к обнаружению уязвимостей в веб-приложениях с помощью автоматизированных инструментов:

  • Статическое тестирование безопасности приложений (SAST) – метод, при котором сканер обнаруживает уязвимости на основе исходного кода без запуска приложения.
  • Динамическое тестирование безопасности приложений (DAST) – метод, включающий сканер уязвимостей, который атакует работающее приложение и выявляет уязвимости на основе ответов приложения.

Оба метода имеют недостатки. SAST даёт высокий процент ложных срабатываний – находок, которые либо не являются уязвимостями, либо не могут быть эксплуатированы. DAST даёт меньше ложных срабатываний, но обнаруживает меньше уязвимостей из-за ограниченной информации. Также он требует определённых знаний о приложении и опыта в области безопасности от лица, запускающего сканирование. Часто для корректной работы требуется настройка сканирования для каждого приложения.

Проект Cake Fuzzer призван объединить преимущества обоих подходов и устранить указанные недостатки. Этот подход называется интерактивное тестирование безопасности приложений (IAST).

Цели проекта:

  • Создать автоматизированный процесс обнаружения уязвимостей в приложениях на основе CakePHP.
  • Отсутствие необходимости в знании приложения или его предварительной настройке.
  • Результат с минимальным количеством ложных срабатываний, близким к нулю.
  • Минимальные требования к знаниям в области безопасности для запуска сканера.

Примечание: Некоторые классы уязвимостей не являются целью Cake Fuzzer, поэтому он не сможет их обнаружить. Примеры таких классов: уязвимости бизнес-логики и проблемы контроля доступа.

Архитектура

Обзор

Обзор архитектуры Cake Fuzzer

Drawio: Архитектура Cake Fuzzer

Cake Fuzzer состоит из 3 основных (достаточно независимых) серверов, которые в совокупности позволяют проводить динамическое тестирование уязвимостей приложений CakePHP.

  • AttackQueue – Планирование и выполнение сценариев атак.
  • Monitors – Мониторинг заданных сущностей (выходные данные исполнителей / содержимое файлов / процессы / ошибки).
  • Registry – Хранение и классификация найденных уязвимостей. Они работают независимо. AttackQueue может добавлять новые сканеры в monitors, а Monitors могут планировать новые атаки (например, на основе найденной уязвимости для дальнейшей атаки на приложение).

Другие компоненты:

  • Fuzzer – определяет и планирует атаки в AttackQueue (служит точкой входа).
  • Configuration – настраивает информацию, зависящую от приложения (например, путь к приложению CakePHP).
  • Instrumentation – на основе конфигурации определяет изменения в приложении / ОС для подготовки почвы для атак.

Подход

Cake Fuzzer основан на концепции интерактивного тестирования безопасности приложений (IAST). Он содержит предопределённый набор атак, которые случайным образом модифицируются перед выполнением. Благодаря знанию внутреннего устройства приложения через фреймворк CakePHP, атаки запускаются на всех возможных точках входа приложения.

Во время атаки Cake Fuzzer отслеживает различные аспекты приложения и базовой системы, такие как:

  • сетевое подключение,
  • файловая система,
  • ответ приложения,
  • журналы ошибок.

Эти источники информации позволяют Cake Fuzzer выявлять больше уязвимостей и сообщать о них с более высокой уверенностью.

Требования

  • Установленное, настроенное и работающее веб-приложение CakePHP. Примеры веб-приложений CakePHP: MISP (https://github.com/MISP/MISP), Cerebrate (https://github.com/cerebrate-project/cerebrate)
  • PHP CLI

Среда разработки с использованием MISP на виртуальной машине VMWare

В следующем разделе описаны шаги по настройке среды разработки Cake Fuzzer, где целевым приложением является устаревший MISP v2.4.146, уязвимый к CVE-2021-41326.

Требования

  • VMWare Workstation (можно использовать другие платформы виртуализации, если они поддерживают общие/монтируемые каталоги между хостом и гостевой ОС)

Шаги

Выполните следующие команды на вашей хост-операционной системе для загрузки устаревшей виртуальной машины MISP:

cd ~/Downloads # Или любое другое место, где вы хотите хранить VM MISP
wget https://vm.misp-project.org/MISP_v2.4.146@0c25b72/[email protected] -O MISP.zip
unzip MISP.zip
rm MISP.zip
mv VMware/ MISP-2.4.146

Выполните следующие действия в GUI VMWare, чтобы подготовить общий доступ к файлам Cake Fuzzer между хост-ОС и MISP:

  1. Откройте виртуальную машину в VMWare и перейдите в > Settings > Options > Shared Folders > Add.
  2. Подключите каталог, где вы храните Cake Fuzzer на хост-ОС, и назовите его cake_fuzzer на виртуальной машине.
  3. Запустите виртуальную машину.
  4. Запомните IP-адрес, отображаемый в окне VMWare после полной загрузки MISP.

Выполните следующие команды на хост-ОС (замените MISP_IP_ADDRESS на ранее записанный IP-адрес):

ssh-copy-id misp@MISP_IP_ADDRESS
ssh misp@MISP_IP_ADDRESS

После подключения по SSH к MISP выполните следующие команды (в терминале MISP), чтобы завершить настройку общего доступа к файлам Cake Fuzzer между хост-ОС и MISP:

sudo apt update
sudo apt-get -y install open-vm-tools open-vm-tools-desktop
sudo apt-get -y install build-essential module-assistant linux-headers-virtual linux-image-virtual && sudo dpkg-reconfigure open-vm-tools
sudo mkdir /cake_fuzzer # Примечание: этот путь фиксирован, так как он жёстко прописан в инструментации (один из патчей)
sudo vmhgfs-fuse .host:/cake_fuzzer /cake_fuzzer -o allow_other -o uid=1000 -o max_write=61440
# max_write исправляет странную ошибку копирования файлов: https://github.com/vmware/open-vm-tools/issues/437#issuecomment-669663891
ls -l /cake_fuzzer # Если всё прошло успешно, вы должны увидеть содержимое каталога Cake Fuzzer с хост-ОС. Любые изменения на хост-ОС отразятся внутри ВМ и наоборот.

Подготовьте MISP для простого тестирования (в терминале MISP):

CAKE=/var/www/MISP/app/Console/cake
SUDO='sudo -H -u www-data'
$CAKE userInit -q
$SUDO $CAKE Admin setSetting "Security.password_policy_length" 1
$SUDO $CAKE Admin setSetting "Security.password_policy_complexity" '/.*/'
$SUDO $CAKE Password [email protected] admin --override_password_change
Скачать инструмент