38C3: Framework "Phuzz" hilft beim Aufspüren von Fehlern in PHP-Webanwendungen

Teilen:

Mit “Phuzz” sollen sich gezielter als mit anderen Tools Sicherheitslücken in PHP-Webanwendungen aufspüren lassen.

PHP ist weiterhin die dominierende Programmiersprache im Web, gut Dreiviertel aller Websites basieren auf der Skriptsprache, weil sie PHP-basierte Content-Management-Systeme wie WordPress, Drupal oder Joomla verwenden. Sicherheitslücken in Plug-ins und Themes können Angreifern Zugriff auf sensible Daten ermöglichen. Sebastian Neef, PhD-Student am Lehrstuhl Security in Telecommunications der TU-Berlin, stellte auf dem 38. Chaos Communication Congress (38C3) “Phuzz” vor – ein Coverage-guided Fuzzing-Framework, das speziell auf PHP-Webanwendungen ausgerichtet ist. Es soll sowohl Entwicklern als auch Sicherheitsforschern dabei helfen, Schwachstellen schnell zu finden und zu beheben.

Sicherheitsforscher setzen “Fuzzing” als Technik ein, um Schwachstellen frühzeitig aufzudecken: Programme werden dabei automatisiert mit einer Vielzahl zufälliger Eingaben getestet, um unerwartetes Verhalten und damit potenzielle Sicherheitsrisiken zu entdecken. Bekannte Beispiele sind das von Google entwickelte OSS-Fuzz zum Testen von Open-Source-Software sowie American Fuzzy Lop (AFL) und dessen Ableger AFL++. Im Gegensatz zu diesen Tools, die sich hauptsächlich auf binäre Anwendungen konzentrieren, ist Phuzz speziell für die Anforderungen moderner Webanwendungen konzipiert.

Überblick über die Architektur des “Phuzz”-Frameworks

(Bild: Sebastian Neef et al., TU Berlin)

Das Besondere an Phuzz ist laut Neef der sogenannte “Coverage-guided”-Ansatz: Das Framework analysiert, welche Codebereiche durch die Testeingaben erreicht werden und passt die weiteren Tests entsprechend an. Im Vergleich zu anderen Tools wie webFuzz, CeFuzz, Witcher oder Atropos müsse dafür der Quellcode der getesteten Anwendung nicht verändert werden, so der Entwickler.

Phuzz soll sieben verschiedene Arten von Sicherheitslücken erkennen: SQL Injection, Command Injection, External Entity Injection, Path Traversal, Insecure Deserialization, Cross-Site Scripting und Open Redirection. Für die Instrumentierung nutzt das Framework die Open-Source-Extensions UOPZ, pcov und Xdebug. Durch die Unterstützung von parallelem Fuzzing mit mehreren Instanzen findet Phuzz mehr serverseitige Schwachstellen als herkömmliche “Blackbox-Fuzzer”, sagte Neef.

Bei Tests von 183 populären WordPress-Plug-ins mit über 300.000 aktiven Installationen identifizierte Phuzz 1.019 API-Endpunkte und entdeckte mehrere bisher unbekannte Sicherheitslücken, darunter zwei bestätigte “Zero-Day”-Schwachstellen im Popup Builder Plug-in (CSRF Vulnerability) und einem weiteren Plug-in (Local File Inclusion).

Aktuell kann Phuzz nur eingeschränkt mit mehrstufigen und zustandsbehafteten Aktionen umgehen und kann sich mit UOPZ in keine PHP-Expressions (wie evalinclude, …) einklinken. Auch die Performance sei im Vergleich zu binärem Fuzzing noch optimierbar. Neef stellt das Phuzz-Framework als dockerisierte, modulare Open-Source-Software auf GitHub bereit und lädt zum Mitmachen ein.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
11:06 am, Juni 13, 2025
Wetter-Symbol 24°C
L: 22° | H: 25°
wenige Wolken
Luftfeuchtigkeit: 60 %
Druck: 1019 mb
Wind: 7 mph SSW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 20%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:43 am
Sonnenuntergang: 9:18 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
22° | 25°°C 1 mm 100% 9 mph 94 % 1019 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
16° | 24°°C 1 mm 100% 14 mph 97 % 1019 mb 0 mm/h
So. Juni 15 10:00 pm
Wetter-Symbol
13° | 22°°C 0.2 mm 20% 10 mph 86 % 1025 mb 0 mm/h
Mo. Juni 16 10:00 pm
Wetter-Symbol
14° | 26°°C 0 mm 0% 5 mph 84 % 1028 mb 0 mm/h
Di. Juni 17 10:00 pm
Wetter-Symbol
16° | 27°°C 0 mm 0% 8 mph 78 % 1026 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
23° | 24°°C 0 mm 0% 5 mph 57 % 1019 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
26° | 27°°C 0 mm 0% 6 mph 46 % 1018 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
26° | 26°°C 0 mm 0% 9 mph 48 % 1016 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
20° | 20°°C 1 mm 100% 7 mph 94 % 1017 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
17° | 17°°C 1 mm 100% 5 mph 93 % 1014 mb 0 mm/h
Tomorrow 4:00 am
Wetter-Symbol
16° | 16°°C 0 mm 0% 3 mph 97 % 1014 mb 0 mm/h
Tomorrow 7:00 am
Wetter-Symbol
17° | 17°°C 0 mm 0% 6 mph 92 % 1014 mb 0 mm/h
Tomorrow 10:00 am
Wetter-Symbol
19° | 19°°C 0 mm 0% 12 mph 76 % 1015 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€90,454.62
-2.45%
Ethereum(ETH)
€2,172.20
-8.49%
Fesseln(USDT)
€0.86
0.03%
XRP(XRP)
€1.84
-4.93%
Solana(SOL)
€124.94
-9.13%
USDC(USDC)
€0.86
0.00%
Dogecoin(DOGE)
€0.150498
-7.91%
Shiba Inu(SHIB)
€0.000010
-8.28%
Pepe(PEPE)
€0.000009
-13.11%
Peanut das Eichhörnchen(PNUT)
€0.237053
-5.02%
Nach oben scrollen