Waboto

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Nom WATOBO — The Web Application Toolbox
Type Proxy local d'audit web (semi-automatisé)
Techno (FX)Ruby
Voir aussi Burp suite · W3af

WATOBO (The Web Application Security Auditing Toolbox) est un outil d'audit de sécurité d'applications web semi-automatisé, destiné aux professionnels de la sécurité. Il fonctionne comme un proxy local, à la manière de ZAP, Paros ou Burp suite, mais est écrit en (FX)Ruby là où la plupart de ces outils sont en Java. Il combine analyse passive et analyse active, cette dernière constituant sa vraie valeur ajoutée pour automatiser la découverte de vulnérabilités courantes (XSS, LFI, injections SQL…).

(Le titre de la page reprend l'orthographe « Waboto » de la source ; le nom officiel du projet est « WATOBO ».)

Fonctionnalités

  • Gestion des sessions : définition de scripts de connexion et de signatures de déconnexion, pour éviter de se reconnecter manuellement.
  • Peut agir comme proxy transparent.
  • Fonctions anti-CSRF.
  • Contrôles de vulnérabilités prêts à l'emploi.
  • Encodage / décodage en ligne directement dans la fenêtre requête/réponse.
  • Fonctions de filtrage intelligentes pour naviguer vers les parties intéressantes de l'application.
  • Écrit en (FX)Ruby, extensible avec ses propres contrôles.
  • Logiciel libre (licence GNU GPL v2).

Contrôles actifs disponibles

Lors d'un scan, les modules actifs sélectionnés testent chaque couple requête/réponse (chat). Liste des contrôles actifs :

Server-Status page
Directory Walker
FileExtensions
HTTP Methods
Lotus Domino DB Enumeration
.NET Custom Error
.NET Files
Local File Inclusion
Crossdomain Policy
Basic JBoss enumeration
SAP ITS: Default Commands
SAP ITS: Default Services
SAP ITS: Service Parameters
SAP ITS: XSS
Siebel Applications
Error-based SQL-Injection
Time-based SQL Injection
Boolean SQL-Injection
Numerical SQL-Injection
XML-XXE
NextGeneration Cross Site Scripting Checks
Simple Cross Site Scripting Checks

Voir aussi