
تقييم أمن تطبيقات الويب لـ DVWA باستخدام OWASP ZAP — فحص الثغرات، تحليل RCE (CVE-2012-1823)، وتقرير المعالجة.
تقييم عملي لأمن تطبيقات الويب لتطبيق DVWA (Damn Vulnerable Web App)، تم تنفيذه باستخدام OWASP ZAP (Zed Attack Proxy) 2.17.0. يوثّق هذا المشروع سير العمل الكامل: الاستطلاع (الزحف)، والفحص الآلي للثغرات، وتحليل التنبيهات المُثارَة — بما في ذلك اكتشاف تنفيذ الأوامر عن بُعد (CVE-2012-1823).
⚠️ إخلاء مسؤولية: تم إجراء هذا التقييم في بيئة معملية معزولة ضد تطبيق DVWA، وهو تطبيق أُنشئ عمدًا ليكون هشًا لأغراض التدريب. لا تفحص أو تهاجم أي أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.
تحديد وتوثيق الثغرات الشائعة في تطبيقات الويب في DVWA باستخدام إمكانيات الزحف والفحص النشط في OWASP ZAP، والتدرب على قراءة نتائج الفحص الأمني الآلي وتفسيرها والإبلاغ عنها.
| الأداة | الغرض |
|---|---|
| OWASP ZAP 2.17.0 | ماسح ثغرات تطبيقات الويب (زاحف + فحص نشط) |
| DVWA | تطبيق ويب PHP/MySQL هش عمدًا يُستخدم كهدف |
| Kali Linux | منصة المهاجم/الاختبار |
http://192.168.109.115/dvwa/index.phpadminاكتمل الفحص النشط مع إرسال 1,157 طلبًا ورفع 72 تنبيهًا جديدًا، وقد جمّعها ZAP في 17 نوعًا متميزًا من التنبيهات:
التفاصيل الكاملة لكل تنبيه موجودة في
docs/findings.md.
كانت المشكلة الأكثر خطورة التي تم تحديدها هي ثغرة تنفيذ أوامر عن بُعد عالية الخطورة، مُتتبعة تحت CVE-2012-1823 (عيوب معروفة في تحليل سلسلة الاستعلام في PHP-CGI).
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= غير المُهرب. وهذا يسمح للمهاجم بتمرير وسائط أولية بنمط سطر الأوامر (-d allow_url_include=1 -d auto_prepend_file=php://input) إلى مُفسِّر PHP، مما يتيح تنفيذ كود PHP عشوائي وكشف الكود المصدري.mod_rewrite مع توجيهات RewriteCond/RewriteRule لحظر سلاسل الاستعلام غير الصالحة قبل وصولها إلى PHP-CGI.X-Frame-Options / frame-ancestors).HttpOnly و SameSite على جميع ملفات تعريف الارتباط لتقليل مخاطر اختطاف الجلسة و CSRF.dvwa-zap-pentest/
├── README.md # This file — project overview & summary
├── docs/
│ └── findings.md # Full detailed write-up of each alert
├── screenshots/ # Numbered screenshots referenced above
└── LICENSE
admin.تم إنشاء هذا المشروع لأغراض تعليمية كجزء من تمرين تعلم أمن تطبيقات الويب.
| # | التنبيه | الحالات | الخطورة |
|---|
| 1 | تنفيذ الأوامر عن بُعد — CVE-2012-1823 | 2 | 🔴 عالية |
| 2 | كشف الكود المصدري — CVE-2012-1823 | 2 | 🔴 عالية |
| 3 | غياب رموز مكافحة CSRF | 2 | 🟠 متوسطة |
| 4 | عدم تعيين ترويسة سياسة أمان المحتوى (CSP) | 4 | 🟠 متوسطة |
| 5 | تصفح الدليل | 3 | 🟠 متوسطة |
| 6 | موقع HTTP فقط | 1 | 🟠 متوسطة |
| 7 | تم العثور على ملف مخفي | 1 | 🟠 متوسطة |
| 8 | ترويسة مكافحة النقر الخاطف مفقودة | 2 | 🟠 متوسطة |
| 9 | ملف تعريف ارتباط بدون علامة HttpOnly | 2 | 🟡 منخفضة |
| 10 | ملف تعريف ارتباط بدون خاصية SameSite | 2 | 🟡 منخفضة |
| ... | (7 تنبيهات إضافية بمستوى معلوماتي/منخفض — راجع تصدير ZAP الكامل) | ⚪ معلوماتي |
| لقطة الشاشة | الوصف |
|---|
![]() | الصفحة الرئيسية لتطبيق DVWA بعد تسجيل الدخول |
![]() | شاشة الترحيب في OWASP ZAP 2.17.0 |
![]() | علامة تبويب الفحص الآلي قبل إدخال الهدف |
![]() | تعيين عنوان الهدف إلى DVWA قبل إطلاق الهجوم |
![]() | اكتشاف 17 نوعًا من التنبيهات (مجمعة حسب الخطورة) |
![]() | تنبيه RCE (CVE-2012-1823) — عنوان URL، الخطورة، حمولة الهجوم، الأدلة |
![]() | RCE (CVE-2012-1823) — الوصف، معلومات أخرى، والحل |
![]() | الفحص النشط عند 100% — 1,157 طلبًا، 72 تنبيهًا جديدًا |
![]() | نتائج الزاحف — تم العثور على 9 عناوين URL، وتمت إضافة 7 عقد |