Wapiti

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Type Scanner de vulnérabilités web (boîte noire)
Techno Python
Cibles Injections SQL, XSS, LDAP, CRLF, inclusions de fichiers…
Voir aussi W3af · Arachni · Skipfish

Wapiti est un scanner de vulnérabilités d'applications web, écrit en Python, qui fonctionne en boîte noire : il parcourt les pages de l'application et injecte des charges pour détecter les failles, sans accès au code source.

Vulnérabilités détectées

  • Erreurs de manipulation de fichiers (inclusions locales et distantes, fopen, readfile…)
  • Injections en base de données (SQL PHP/JSP/ASP et injections XPath)
  • XSS (Cross Site Scripting)
  • Injection LDAP
  • Détection d'exécution de commandes (eval(), system(), passthru()…)
  • Injection CRLF (HTTP Response Splitting, fixation de session…)

Utilisation

cd /pentest/web/wapiti
python wapiti.py http://exemple.tld

Voir aussi