web-threat-mitigation
مختبر عملي حول اكتشاف وتخفيف تهديدات تطبيقات الويب باستخدام OWASP ZAP وBurp Suite وModSecurity WAF (مع OWASP CRS). دراسة حالة: Spring4Shell (CVE-2022-22965). إعداد محلي قائم على Docker.
مختبر تخفيف التهديدات عبر الويب – OWASP ZAP وModSecurity واستغلال CVE
يوثّق هذا المستودع مختبرًا يركز على محاكاة وتحليل وتخفيف التهديدات الشائعة لتطبيقات الويب. يتضمن تثبيت أهداف قابلة للاستغلال، وأدوات فحص، ونشر جدار حماية لتطبيقات الويب (WAF) (ModSecurity مع OWASP CRS)، واستغلالًا فعليًا لـ CVE-2022-22965 (Spring4Shell).
أهداف المختبر
- نشر تطبيق ويب قابل للاستغلال (WebGoat) باستخدام Docker
- إجراء فحص الثغرات باستخدام OWASP ZAP وBurp Suite
- إعداد وكيل عكسي باستخدام Nginx + ModSecurity + OWASP CRS 4.9.0
- تحليل النتائج قبل وبعد تطبيق WAF
- استغلال Spring4Shell والتحقق من فعالية WAF
الأدوات المستخدمة
- Docker + Docker Compose
- OWASP ZAP وBurp Suite
- ModSecurity (عبر libnginx-mod-http-modsecurity)
- مجموعة القواعد الأساسية لـ OWASP (CRS 4.9.0)
- Kali Linux مع Metasploit Framework
- CentOS 9 Stream وDebian 12
سير عمل المختبر
- نشر WebGoat على CentOS باستخدام Docker، معرّض على المنفذ 8080.



- الفحص الأولي من Kali Linux باستخدام OWASP ZAP:
- تنبيهات عالية الخطورة: SQL Injection وSpring4Shell
- متوسطة: غياب CSP ورموز CSRF والتلاعب بالمعاملات
- معلوماتية: تسريب الإصدارات، وXSS محتمل، ومشاكل الجلسات


- نشر الوكيل العكسي على Debian 12 باستخدام nginx.

- إعداد WAF مع OWASP CRS والقواعد المُحمّلة من:
/etc/nginx/coreruleset-4.9.0/crs-setup.conf
/etc/nginx/coreruleset-4.9.0/rules/*.conf
تم اختبار القواعد وتفعيلها عبر فحص سجلات ModSecurity.



- الفحص بعد WAF باستخدام OWASP ZAP أظهر:
- انخفاض التنبيهات (استجابات محجوبة أو مخفية)
- تأكيد وجود حماية WAF


- اختبار الاستغلال باستخدام Metasploit ضد Spring4Shell:
- بدون WAF: نجاح تنفيذ الأكواد عن بُعد (RCE) (حمولة reverse shell)
- مع WAF: تم حظر الاستغلال بسبب اكتشاف CRS


الخلاصة
يوضح المختبر أهمية الأمان متعدد الطبقات:
- يمكن تعريض تطبيق قابل للاستغلال بسهولة بدون حماية
- تساعد ZAP/Burp في تحديد الثغرات وتصنيفها
- يقلل ModSecurity وOWASP CRS من سطح الهجوم بشكل فعال
- يمكن لجدران حماية الويب WAF حظر ثغرات CVE حقيقية مثل Spring4Shell مع الضبط المناسب
المؤلف
Bruno Paolo Huamán Vela (Lima, Peru)
طالب أمن سيبراني – Ural Federal University (UrFU)