Les outils spécialisés permettent d’automatiser la détection et l’exploitation des failles LFI/RFI, accélérant considérablement les phases de pentest. Cette unité présente les principaux outils disponibles.
fimap — scanner LFI/RFI dédié
⚠️ Note : fimap n’est plus maintenu depuis 2012 environ et n’est plus installé par défaut dans Kali Linux. Il est présenté ici pour culture générale. En pratique, les pentesters utilisent ffuf (voir ci-dessous) ou les extensions Burp Suite.
fimap est un outil Python spécialisé dans la détection et l’exploitation automatique des failles d’inclusion. Il supporte la traversée de répertoires, le log poisoning et les wrappers PHP.
# Installation
git clone https://github.com/kurobeats/fimap.git
cd fimap && pip install -r requirements.txt
# Scanner une URL
python fimap.py -u "http://site-test.com/index.php?page=accueil"
# Mode exploitation interactif
python fimap.py -u "http://site-test.com/index.php?page=accueil" -x
Burp Suite — détection manuelle
Burp Suite (même en version Community) est l’outil de référence pour les pentesters web.
# Configurer le proxy : 127.0.0.1:8080
# Firefox : Preferences > Network > Manual proxy : 127.0.0.1:8080
# Intercepter la requête sur ?page=contact
# Dans Burp Repeater, modifier page=contact en page=../../../../etc/passwd
Burp Intruder pour le fuzzing
# 1. Envoyer vers Intruder (Ctrl+I)
# 2. Marquer le paramètre : secpageS
# 3. Charger une wordlist LFI :
# SecLists/Fuzzing/LFI/LFI-Jhaddix.txt
# SecLists/Fuzzing/LFI/LFI-gracefulsecurity-linux.txt
# 4. Filtrer par longueur de réponse
wfuzz — fuzzer web polyvalent
wfuzz -c -w /usr/share/seclists/Fuzzing/LFI/LFI-Jhaddix.txt
--hc 404 --hl 0
"http://site-test.com/index.php?page=FUZZ"
ffuf — fuzzer moderne et rapide
ffuf -w /usr/share/seclists/Fuzzing/LFI/LFI-Jhaddix.txt
-u "http://site-test.com/index.php?page=FUZZ"
-fw 10 -c
Wordlists recommandées (SecLists)
sudo apt install seclists
/usr/share/seclists/Fuzzing/LFI/LFI-Jhaddix.txt
/usr/share/seclists/Fuzzing/LFI/LFI-gracefulsecurity-linux.txt
/usr/share/seclists/Fuzzing/LFI/LFI-gracefulsecurity-windows.txt
- ffuf est le fuzzer de référence en 2026 pour détecter les failles LFI — actif, rapide, et supporté par SecLists
- Le BApp Store Burp LFI Scanner automatise la détection pendant les tests de pénétration web
- fimap (historique) n’est plus maintenu ; préférer ffuf ou Burp pour vos audits
- Ces outils ne doivent être utilisés que sur des cibles autorisées ou des environnements de test

-
Add a note