Wfuzz es una herramienta de fuerza bruta y fuzzing, utilizada principalmente en pentesting web. Su propósito principal es descubrir recursos o vulnerabilidades en aplicaciones web enviando múltiples peticiones HTTP modificadas, generalmente cambiando algún parámetro en la URL, headers, datos POST, etc.
🛠 ¿Para qué se utiliza Wfuzz?
Estas son algunas de sus aplicaciones más comunes:
Función
Descripción
Descubrimiento de directorios/archivos
Enumerar rutas ocultas o sensibles (como /admin, /login, /config.php)
Enumeración de parámetros
Encontrar nombres de parámetros GET o POST que no están documentados
Bypass de autenticación o WAF
Probar con distintos headers, parámetros o rutas para saltarse restricciones
Fuzzing de formularios
Enviar múltiples valores a campos específicos buscando errores o RCE, SQLi, etc.
Fuerza bruta de login
Probar combinaciones de usuario y contraseña en formularios de autenticación