Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Wfuzz

hacking

Définition

Wfuzz est un outil open source de fuzzing d'applications web, développé initialement par Edge-Security, permettant de tester les applications web en remplaçant des valeurs dans les requêtes HTTP par des listes de mots ou des valeurs générées, pour identifier des ressources cachées, des vulnérabilités d'injection, et d'autres faiblesses. C'est un outil polyvalent similaire à ffuf mais avec une syntaxe différente et quelques fonctionnalités uniques. Le principe de wfuzz est d'insérer un marqueur FUZZ dans la requête HTTP à n'importe quel endroit (URL, paramètres, headers, corps, cookies) et de remplacer ce marqueur par chaque valeur d'une wordlist. Wfuzz analyse les réponses et filtre selon des critères (code HTTP, longueur de réponse, nombre de mots) pour identifier les réponses intéressantes. Wfuzz supporte des fonctionnalités avancées : plusieurs points de fuzzing simultanés (FUZZ, FUZ2Z, FUZ3Z), des encodeurs de payload (URL encoding, base64, md5, ROT13), des payloads scriptés (Python), l'itération récursive (suivre les redirections et fuzzer les nouvelles URLs découvertes), et le multithreading pour des tests rapides. Des cas d'utilisation typiques incluent : la découverte de répertoires et fichiers cachés (wfuzz -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt http://target.com/FUZZ), la découverte de paramètres GET cachés (wfuzz -w params.txt http://target.com/page.php?FUZZ=value), le brute force de formulaires d'authentification, et les tests d'injection (SQLi, XSS, LFI) avec des listes de payloads spécialisées. Ffuf est souvent préféré à wfuzz pour la découverte de répertoires car il est plus rapide (écrit en Go), mais wfuzz reste populaire pour le fuzzing de paramètres et les cas d'utilisation nécessitant plusieurs points de fuzzing simultanés ou des encodeurs de payload.

Fonctionnement

Découverte de répertoires : wfuzz -w /usr/share/wordlists/dirb/common.txt --hc 404 http://target.com/FUZZ/ (--hc 404 masque les 404). Fuzzing de paramètre LFI : wfuzz -w /usr/share/seclists/Fuzzing/LFI/LFI-LFISuite-pathtotest.txt --hw 0 'http://target.com/page.php?file=FUZZ' (--hw 0 cache les réponses vides). Double fuzzing user:pass : wfuzz -z list,admin-user -z file,passwords.txt --hc 401 -d 'user=FUZZ&pass=FUZ2Z' http://target.com/login.

Exploitation offensive

Wfuzz est intégré dans les workflows de test OWASP : découverte de répertoires cachés révélant des APIs non documentées, des panels d'administration, et des endpoints de debug. Le fuzzing de paramètres POST permet d'identifier des paramètres non documentés qui pourraient être vulnérables (injection, LFI). Les payloads spécialisés (SecLists Fuzzing/) couvrent SQLi, XSS, LFI, SSTI, et d'autres injections.

Détection et mitigation

Les WAF avec rate limiting et détection de fuzzing (volume élevé de requêtes avec des patterns variables sur le même endpoint) bloquent ou ralentissent les attaques wfuzz. La surveillance des logs d'accès pour des patterns de fuzzing (4xx en rafales, variations systématiques sur un paramètre) permet la détection et le blocage par IP. Des CAPTCHAs sur les fonctions sensibles ralentissent le fuzzing d'authentification.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis