Teknik - Finding the Needle in the Haystack with Dicozorus - A New Companion for Advanced Web Fuzzing (PTS) - Parce que... c'est l'épisode 0x342! — PolySécure Podcast

Teknik - Finding the Needle in the Haystack with Dicozorus - A New Companion for Advanced Web Fuzzing (PTS) - Parce que... c'est l'épisode 0x342!

PolySécure Podcast · 15/09/2026 04:00 · 23 min

Contenu de l'épisode

Parce que… c’est l’épisode 0x342! Shameless plug Description

Cette description a été faite à l’aide de GLM 5.3 Flash, à partir de la transcription qui a été effectuée par ElevenLabs Scribev2. Aucune vérification humaine n’a été faite. Si vous découvrez des erreurs ou des inexactitudes, vous pouvez m’en faire part afin que je procède aux modifications appropriées.

Voici le résumé en markdown, prêt à être inclus dans votre fichier à partir du niveau 3.

Le parcours de l’invité

Vincent Herbulot est pentester et chercheur en sécurité chez Synactive, où il exerce ce métier depuis un peu plus de dix ans, avec une préférence marquée pour la partie web. Il dispense également deux formations, l’une orientée boîte blanche et l’autre boîte noire, afin d’explorer ce qu’il est possible de faire avec ou sans accès aux sources. Il est venu présenter Dicosaurus, un outil consacré au web fuzzing et à la gestion des word lists.

Le fuzzing dans le pentest web

Le fuzzing constitue la phase de découverte initiale d’une mission. L’auditeur se sert d’un fuzzer et d’une word list pour envoyer de nombreuses requêtes HTTP vers un serveur web, puis analyse les réponses pour déterminer quels points d’entrée sont accessibles et intéressants. Cette étape conditionne la suite de l’intrusion, notamment en Red Team où une entrée critique peut ouvrir l’accès au réseau interne.

Les limites des word lists existantes

La qualité d’une word list détermine directement la capacité à découvrir des entrées critiques. De nouvelles vulnérabilités émergent chaque jour et l’absence d’une entrée pertinente peut faire échouer une intrusion. Vincent a recensé plusieurs défauts récurrents. Les entrées manquantes constituent le problème le plus évident. L’organisation pose ensuite souci, les word lists allant de cent à un million d’entrées, ce qui rend impraticables les listes volumineuses sur des périmètres étendus, d’où l’importance de pouvoir adapter la taille au contexte. Le tri alphabétique fréquent ne reflète pas la réalité du pentest, car les entrées critiques devraient figurer en tête. Une entrée d’exécution de code distante commençant par la lettre z dans une liste d’un million d’entrées serait testée en tout dernier, alors que le temps manque souvent pour tout dérouler. Certaines listes contiennent aussi des données parasites issues d’une génération trop automatique. Enfin, des endpoints dangereux comme shutdown, reboot ou delete data y figurent sans distinction, ce qui pose problème en Red Team où éteindre les machines d’un client n’est pas souhaitable.

La genèse du projet

Le déclic est survenu lors d’un Red Team où l’équipe avait manqué le Debug Toolbar, un débogueur du framework Pyramid qui expose un interpréteur Python et permet une exécution de code distante. Un collègue l’a découverte grâce à une word list personnalisée, alors que cette entrée était absente de la plupart des word lists publiques utilisées habituellement. Vincent a alors décidé de maintenir ses propres word lists et de développer un outil facilitant cette tâche.

Plus d'informations