Web Cache Vulnerability Scanner

 

https://www.onlinetis.com

Web Cache Vulnerability Scanner

WCVS responde a las siglas de Web Cache Vulnerability Scanner. Es una herramienta de línea de comandos (CLI) escrita en Go, desarrollada por la firma de seguridad Hackmanit, que sirve específicamente para buscar vulnerabilidades relacionadas con el almacenamiento en caché de las páginas web.

Viene incluida oficialmente en los repositorios de Kali Linux, por lo que es facilísima de instalar y usar.

¿Para qué sirve?

WCVS automatiza la búsqueda de dos tipos de fallos de seguridad muy específicos y peligrosos:

  1. Web Cache Poisoning (Envenenamiento de caché): Ocurre cuando un atacante logra que el servidor de caché (como Cloudflare, Varnish, etc.) guarde una respuesta dañina o maliciosa y se la sirva a los siguientes usuarios que visiten la web.

  2. Web Cache Deception (Engaño de caché): Ocurre cuando se engaña a la caché para que almacene información privada o sensible de un usuario (como su perfil o datos bancarios) en una URL pública, exponiéndola a cualquiera.

El escáner es capaz de probar de forma automática 10 técnicas diferentes de envenenamiento (como inyección de cabeceras desvinculadas, HTTP request smuggling, manipulación de parámetros, etc.).

Cómo instalarla en Kali Linux

Al estar integrada en los repositorios oficiales, solo necesitas abrir tu terminal y ejecutar el siguiente comando:

Bash
sudo apt update && sudo apt install web-cache-vulnerability-scanner

Comandos y uso básico (Ejemplos)

La herramienta es muy flexible. Para usarla, el único requisito obligatorio es pasarle la URL que quieres auditar mediante el parámetro -u.

1. Escaneo básico de una URL

Bash
wcvs -u https://ejemplo.com

2. Rastrear toda la web (Crawl)

Si quieres que busque enlaces dentro de la misma web y analice múltiples páginas automáticamente, añade el flag --crawl:

Bash
wcvs -u https://ejemplo.com --crawl

3. Exportar los resultados a un reporte JSON

Para guardar todo lo que encuentre en un archivo y analizarlo después:

Bash
wcvs -u https://ejemplo.com -o reporte.json

4. Pasar el tráfico a través de un Proxy (como Burp Suite)

Si estás haciendo una auditoría manual y quieres ver detalladamente cada petición que hace WCVS en tu mapa de Burp Suite, puedes redirigir el tráfico:

Bash
wcvs -u https://ejemplo.com --proxy http://127.0.0.1:8080

5. Evitar que te bloqueen (Límite de velocidad)

Para no saturar el servidor o evitar que los sistemas de defensa (WAF) te bloqueen la IP, puedes limitar el número de peticiones por segundo utilizando --rate-limit:

Bash
wcvs -u https://ejemplo.com --rate-limit 5

⚠️ Nota de seguridad: Al igual que cualquier escáner de vulnerabilidades de Kali Linux, debes usar WCVS únicamente en entornos controlados, laboratorios o páginas web donde tengas autorización explícita para realizar pruebas de penetración (pentesting).

https://www.onlinetis.com  

Entradas populares de este blog

Hacking y ciberseguridad en kali linux con Fping

Hacking y ciberseguridad en kali linux con atk6-thcping6

Como utilizar Fierce en kali linux