Wfuzz
hackingDéfinition
Wfuzz est un outil open source de fuzzing d'applications web, développé initialement par Edge-Security, permettant de tester les applications web en remplaçant des valeurs dans les requêtes HTTP par des listes de mots ou des valeurs générées, pour identifier des ressources cachées, des vulnérabilités d'injection, et d'autres faiblesses. C'est un outil polyvalent similaire à ffuf mais avec une syntaxe différente et quelques fonctionnalités uniques.
Le principe de wfuzz est d'insérer un marqueur FUZZ dans la requête HTTP à n'importe quel endroit (URL, paramètres, headers, corps, cookies) et de remplacer ce marqueur par chaque valeur d'une wordlist. Wfuzz analyse les réponses et filtre selon des critères (code HTTP, longueur de réponse, nombre de mots) pour identifier les réponses intéressantes.
Wfuzz supporte des fonctionnalités avancées : plusieurs points de fuzzing simultanés (FUZZ, FUZ2Z, FUZ3Z), des encodeurs de payload (URL encoding, base64, md5, ROT13), des payloads scriptés (Python), l'itération récursive (suivre les redirections et fuzzer les nouvelles URLs découvertes), et le multithreading pour des tests rapides.
Des cas d'utilisation typiques incluent : la découverte de répertoires et fichiers cachés (wfuzz -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt http://target.com/FUZZ), la découverte de paramètres GET cachés (wfuzz -w params.txt http://target.com/page.php?FUZZ=value), le brute force de formulaires d'authentification, et les tests d'injection (SQLi, XSS, LFI) avec des listes de payloads spécialisées.
Ffuf est souvent préféré à wfuzz pour la découverte de répertoires car il est plus rapide (écrit en Go), mais wfuzz reste populaire pour le fuzzing de paramètres et les cas d'utilisation nécessitant plusieurs points de fuzzing simultanés ou des encodeurs de payload.
Fonctionnement
Découverte de répertoires : wfuzz -w /usr/share/wordlists/dirb/common.txt --hc 404 http://target.com/FUZZ/ (--hc 404 masque les 404). Fuzzing de paramètre LFI : wfuzz -w /usr/share/seclists/Fuzzing/LFI/LFI-LFISuite-pathtotest.txt --hw 0 'http://target.com/page.php?file=FUZZ' (--hw 0 cache les réponses vides). Double fuzzing user:pass : wfuzz -z list,admin-user -z file,passwords.txt --hc 401 -d 'user=FUZZ&pass=FUZ2Z' http://target.com/login.
Exploitation offensive
Wfuzz est intégré dans les workflows de test OWASP : découverte de répertoires cachés révélant des APIs non documentées, des panels d'administration, et des endpoints de debug. Le fuzzing de paramètres POST permet d'identifier des paramètres non documentés qui pourraient être vulnérables (injection, LFI). Les payloads spécialisés (SecLists Fuzzing/) couvrent SQLi, XSS, LFI, SSTI, et d'autres injections.
Détection et mitigation
Les WAF avec rate limiting et détection de fuzzing (volume élevé de requêtes avec des patterns variables sur le même endpoint) bloquent ou ralentissent les attaques wfuzz. La surveillance des logs d'accès pour des patterns de fuzzing (4xx en rafales, variations systématiques sur un paramètre) permet la détection et le blocage par IP. Des CAPTCHAs sur les fonctions sensibles ralentissent le fuzzing d'authentification.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h