Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
DVWA-ZAP-PENTEST — تقييم أمن تطبيقات الويب لـ DVWA باستخدام OWASP ZAP — فحص الثغرات، تحليل RCE (CVE-2012-1823)، وتقرير المعالجة. | Kitploit
أدوات/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
ماسحات الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

تقييم أمن تطبيقات الويب لـ DVWA باستخدام OWASP ZAP — فحص الثغرات، تحليل RCE (CVE-2012-1823)، وتقرير المعالجة.

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
عرض المستودع
منذ شهر واحدلم تتم المراجعة بعد

تقييم ثغرات DVWA باستخدام OWASP ZAP

تقييم عملي لأمن تطبيقات الويب لتطبيق DVWA (Damn Vulnerable Web App)، تم تنفيذه باستخدام OWASP ZAP (Zed Attack Proxy) 2.17.0. يوثّق هذا المشروع سير العمل الكامل: الاستطلاع (الزحف)، والفحص الآلي للثغرات، وتحليل التنبيهات المُثارَة — بما في ذلك اكتشاف تنفيذ الأوامر عن بُعد (CVE-2012-1823).

⚠️ إخلاء مسؤولية: تم إجراء هذا التقييم في بيئة معملية معزولة ضد تطبيق DVWA، وهو تطبيق أُنشئ عمدًا ليكون هشًا لأغراض التدريب. لا تفحص أو تهاجم أي أنظمة لا تملكها أو ليس لديك إذن كتابي صريح لاختبارها.


جدول المحتويات

  • الهدف
  • الأدوات المستخدمة
  • البيئة المستهدفة
  • المنهجية
  • ملخص النتائج
  • النتيجة الرئيسية: تنفيذ الأوامر عن بُعد (CVE-2012-1823)
  • لقطات الشاشة
  • توصيات المعالجة
  • هيكل المستودع
  • كيفية إعادة الإنتاج

الهدف

تحديد وتوثيق الثغرات الشائعة في تطبيقات الويب في DVWA باستخدام إمكانيات الزحف والفحص النشط في OWASP ZAP، والتدرب على قراءة نتائج الفحص الأمني الآلي وتفسيرها والإبلاغ عنها.

الأدوات المستخدمة

الأداةالغرض
OWASP ZAP 2.17.0ماسح ثغرات تطبيقات الويب (زاحف + فحص نشط)
DVWAتطبيق ويب PHP/MySQL هش عمدًا يُستخدم كهدف
Kali Linuxمنصة المهاجم/الاختبار

البيئة المستهدفة

  • عنوان الهدف: http://192.168.109.115/dvwa/index.php
  • التطبيق: DVWA v1.0.7
  • مستوى الأمان (إعداد DVWA): High
  • تسجيل الدخول: admin

المنهجية

  1. الاستطلاع / الزحف — قام زاحف ZAP التقليدي بالزحف على تطبيق DVWA لاكتشاف الصفحات والنماذج ونقاط النهاية التي يمكن الوصول إليها قبل إرسال أي هجمات.
  2. الفحص الآلي (النشط) — تم توجيه ميزة الفحص الآلي في ZAP إلى عنوان DVWA الأساسي وتشغيلها، مع دمج الزاحف التقليدي مع فحص نشط يرسل طلبات مصممة لاختبار وجود الثغرات.
  3. مراجعة التنبيهات — بمجرد وصول الفحص إلى 100%، تمت مراجعة جميع التنبيهات المُثارَة بشكل فردي في علامة التبويب "التنبيهات" (Alerts)، مرتبة حسب مستوى الخطورة (عالٍ/متوسط/منخفض/معلومة)، وتم التحقيق في النتائج الأعلى خطورة بالتفصيل.

ملخص النتائج

اكتمل الفحص النشط مع إرسال 1,157 طلبًا ورفع 72 تنبيهًا جديدًا، وقد جمّعها ZAP في 17 نوعًا متميزًا من التنبيهات:

التفاصيل الكاملة لكل تنبيه موجودة في docs/findings.md.

النتيجة الرئيسية: تنفيذ الأوامر عن بُعد (CVE-2012-1823)

كانت المشكلة الأكثر خطورة التي تم تحديدها هي ثغرة تنفيذ أوامر عن بُعد عالية الخطورة، مُتتبعة تحت CVE-2012-1823 (عيوب معروفة في تحليل سلسلة الاستعلام في PHP-CGI).

  • عنوان URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • الخطورة: High  |  الثقة: Medium
  • معرف CWE: 20 (التحقق غير السليم من الإدخال)  |  معرف WASC: 20
  • السبب الجذري: تفشل بعض تكوينات PHP-CGI في التعامل بشكل صحيح مع سلاسل الاستعلام التي تفتقر إلى الحرف = غير المُهرب. وهذا يسمح للمهاجم بتمرير وسائط أولية بنمط سطر الأوامر (-d allow_url_include=1 -d auto_prepend_file=php://input) إلى مُفسِّر PHP، مما يتيح تنفيذ كود PHP عشوائي وكشف الكود المصدري.
  • الأثر: يمكن للمهاجم تنفيذ كود عشوائي على الخادم أو تفريغ ملفات مصدر PHP التي لا ينبغي أبدًا أن تكون مرئية للمستخدمين النهائيين.
  • الحل: قم بالترقية إلى إصدار PHP مُصحح، أو إذا كنت تستخدم Apache، فاستخدم mod_rewrite مع توجيهات RewriteCond/RewriteRule لحظر سلاسل الاستعلام غير الصالحة قبل وصولها إلى PHP-CGI.

لقطات الشاشة

توصيات المعالجة

  1. قم بتحديث PHP / ترقية الحزمة إلى إصدار غير متأثر بـ CVE-2012-1823.
  2. تطبيق رموز CSRF على جميع النماذج التي تغيّر الحالة.
  3. تعيين ترويسة سياسة أمان المحتوى (Content-Security-Policy) لتقليل تأثير XSS وحقن البيانات.
  4. تعطيل تصفح الدليل على خادم الويب.
  5. إضافة ترويسات مكافحة النقر الخاطف (X-Frame-Options / frame-ancestors).
  6. تعيين خصائص HttpOnly و SameSite على جميع ملفات تعريف الارتباط لتقليل مخاطر اختطاف الجلسة و CSRF.
  7. إزالة أو تقييد الوصول إلى الملفات المخفية/غير المستخدمة التي تم اكتشافها أثناء الزحف.

هيكل المستودع

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # This file — project overview & summary
├── docs/
│   └── findings.md            # Full detailed write-up of each alert
├── screenshots/                # Numbered screenshots referenced above
└── LICENSE

كيفية إعادة الإنتاج

  1. قم بإعداد DVWA في بيئة معملية معزولة (على سبيل المثال عبر XAMPP أو Docker) — ولا تعرضه أبدًا للإنترنت.
  2. اضبط مستوى الأمان في DVWA وسجّل الدخول كـ admin.
  3. ثبّت OWASP ZAP وافتحه.
  4. انتقل إلى Quick Start → Automated Scan، وأدخل عنوان DVWA، ثم انقر فوق Attack.
  5. بمجرد وصول الفحص إلى 100%، راجع علامة التبويب Alerts للعثور على النتائج، وتحقق من History للحصول على سجل الطلبات/الاستجابات الكامل.

تم إنشاء هذا المشروع لأغراض تعليمية كجزء من تمرين تعلم أمن تطبيقات الويب.

تنزيل الأداة
#التنبيهالحالاتالخطورة
1تنفيذ الأوامر عن بُعد — CVE-2012-18232🔴 عالية
2كشف الكود المصدري — CVE-2012-18232🔴 عالية
3غياب رموز مكافحة CSRF2🟠 متوسطة
4عدم تعيين ترويسة سياسة أمان المحتوى (CSP)4🟠 متوسطة
5تصفح الدليل3🟠 متوسطة
6موقع HTTP فقط1🟠 متوسطة
7تم العثور على ملف مخفي1🟠 متوسطة
8ترويسة مكافحة النقر الخاطف مفقودة2🟠 متوسطة
9ملف تعريف ارتباط بدون علامة HttpOnly2🟡 منخفضة
10ملف تعريف ارتباط بدون خاصية SameSite2🟡 منخفضة
...(7 تنبيهات إضافية بمستوى معلوماتي/منخفض — راجع تصدير ZAP الكامل)⚪ معلوماتي
لقطة الشاشةالوصف
DVWA Homeالصفحة الرئيسية لتطبيق DVWA بعد تسجيل الدخول
ZAP Welcomeشاشة الترحيب في OWASP ZAP 2.17.0
Automated Scan - emptyعلامة تبويب الفحص الآلي قبل إدخال الهدف
Automated Scan - target setتعيين عنوان الهدف إلى DVWA قبل إطلاق الهجوم
Alerts summaryاكتشاف 17 نوعًا من التنبيهات (مجمعة حسب الخطورة)
RCE detail 1تنبيه RCE (CVE-2012-1823) — عنوان URL، الخطورة، حمولة الهجوم، الأدلة
RCE detail 2RCE (CVE-2012-1823) — الوصف، معلومات أخرى، والحل
Active Scan progressالفحص النشط عند 100% — 1,157 طلبًا، 72 تنبيهًا جديدًا
Spider resultsنتائج الزاحف — تم العثور على 9 عناوين URL، وتمت إضافة 7 عقد