Wapiti
Aller à la navigation
Aller à la recherche
| Fiche express | |
|---|---|
| Type | Scanner de vulnérabilités web (boîte noire) |
| Techno | Python |
| Cibles | Injections SQL, XSS, LDAP, CRLF, inclusions de fichiers… |
| Voir aussi | W3af · Arachni · Skipfish |
Wapiti est un scanner de vulnérabilités d'applications web, écrit en Python, qui fonctionne en boîte noire : il parcourt les pages de l'application et injecte des charges pour détecter les failles, sans accès au code source.
Vulnérabilités détectées
- Erreurs de manipulation de fichiers (inclusions locales et distantes,
fopen,readfile…) - Injections en base de données (SQL PHP/JSP/ASP et injections XPath)
- XSS (Cross Site Scripting)
- Injection LDAP
- Détection d'exécution de commandes (
eval(),system(),passthru()…) - Injection CRLF (HTTP Response Splitting, fixation de session…)
Utilisation
cd /pentest/web/wapiti
python wapiti.py http://exemple.tld
Voir aussi
- W3af, Arachni, Skipfish, Vega — autres scanners web
- Catégorie:Reconnaissance