Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Serverless-Goat — OWASP ServerlessGoat: تطبيق بدون خادم يوضح الثغرات الأمنية الشائعة في الأنظمة بدون خادم | Kitploit
أدوات/GitHubGitHub/owasp/serverless-goat
تحليل الثغرات الأمنيةأمن الخوادمأمن السحابةسوء التكوينالتعلم والتعليممختبرات وتدريب عملي
GitHubowasp/serverless-goat

Serverless-Goat

OWASP ServerlessGoat: تطبيق بدون خادم يوضح الثغرات الأمنية الشائعة في الأنظمة بدون خادم

عرض المستودع
330100منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مقدمة

شكراً لاستخدامك OWASP ServerlessGoat! ​ يُظهر هذا التطبيق العديم الخادم ثغرات الأمان الشائعة في البيئات عديمة الخادم كما هي موصوفة في دليل نقاط الضعف العشر الأولى لأمن البيئات عديمة الخادم https://github.com/puresec/sas-top-10. ​

تم إنشاء ServerlessGoat للأغراض التعليمية التالية:

  • تعليم المطورين وممارسي الأمن حول المخاطر ونقاط الضعف الشائعة في طبقة التطبيقات عديمة الخادم
  • التوعية حول كيفية استغلال نقاط الضعف في طبقة التطبيقات عديمة الخادم
  • تعليم المطورين وممارسي الأمن حول أفضل الممارسات الأمنية للبيئات عديمة الخادم
    ​

يمكنك العثور على مزيد من المعلومات حول WebGoat على: https://www.owasp.org/index.php/OWASP_Serverless_Goat

​تحذير 1: يحتوي هذا التطبيق على ثغرات. استخدمه فقط للأغراض التدريبية.
تحذير 2: هذا البرنامج للأغراض التعليمية فقط. لا تحاول استخدام هذه التقنيات دون الحصول على إذن من مالكي التطبيق. ​

ملاحظة: تم تطوير التطبيق بطريقة لا ينبغي أن تعرض حساب AWS الخاص بك للخطر. الثغرات التي تم إدخالها محصورة داخل حدود هذا التطبيق المحدد. ومع ذلك، لا يُشجع المستخدمون على نشر التطبيق في بيئات الإنتاج.

​

النشر

ServerlessGoat هو تطبيق AWS Lambda بسيط، يعمل كخدمة تحويل ملفات MS-Word .doc إلى نص عادي. يستقبل رابط URL لملف .doc كمدخل، ويعيد النص الموجود داخل المستند إلى المستدعي API. ​ يتم تعبئة التطبيق ونشره للنشر من خلال مستودع تطبيقات AWS Serverless. ​ خطوات النشر:

  1. تأكد من تسجيل الدخول إلى حساب AWS الخاص بك
  2. انقر على الرابط التالي: مستودع تطبيقات AWS Serverless
  3. انقر على 'نشر'
  4. انقر على 'نشر' (مرة أخرى)
  5. انتظر حتى تظهر الرسالة 'تم نشر تطبيقك'
  6. انقر على 'عرض مكدس CloudFormation'
  7. تحت 'المخرجات' ستجد الرابط الخاص بالتطبيق (WebsiteURL) ​

ورقة الغش

يمكن العثور على الشرح الكامل للدروس (قيد التطوير) في ملف LESSONS.md

توجد ثغرات الأمان التالية في التطبيق: ​

  • حقن بيانات الحدث، مما يؤدي إلى حقن أوامر نظام التشغيل (SAS-01)
    • يمكن للمستخدمين استدعاء API بقيمة معلمة document_url تحتوي على أوامر نظام تشغيل لينكس. مثال: ; ls -LF
  • معالجة استثناءات غير صحيحة ورسائل خطأ مفصلة (SAS-10)، مما يؤدي إلى كشف معلومات حساسة
    • على سبيل المثال، استدعاء API بدون المعلمة المطلوبة سيعيد تتبع مكدس/استثناء مفصلاً
  • تكوين نشر عديم الخادم غير آمن (SAS-03)
    • حاوية S3 مفتوحة للعامة (يمكن اكتشاف اسمها من النطاق الفرعي/بادئة الرابط)
    • المعلمة document_url غير معرفة كمعلمة 'مطلوبة' في بوابة API ويمكن حذفها
  • أذونات وأدوار دالة مفرطة الصلاحية، مما يؤدي إلى تسرب البيانات المخزنة في جدول DynamoDB (SAS-04)
    • تمتلك الدالة أذونات CRUD على جدول Dynamo، والتي يمكن إساءة استخدامها لقراءة بيانات حساسة أو التلاعب بها
    • تمتلك الدالة سياسة FullAccess على حاوية S3، مما يؤدي إلى العبث بالبيانات وتسريبها، إلخ.
  • مراقبة الدالة وتسجيلها غير كافيين (SAS-05) - لا يقوم التطبيق بتسجيل هجمات وأخطاء طبقة التطبيق بشكل صحيح (يمكن إثبات ذلك من خلال CloudWatch/CloudTrail)
  • تبعيات طرف ثالث غير آمنة (SAS-06) - يمكن اكتشافها عن طريق فحص المشروع بأداة فحص OSS
    • الحزمة الضعيفة هي node-uuid
  • هجمات حجب الخدمة على طبقة التطبيق (SAS-08)، والتي يمكن إثباتها بسهولة
    • قد يستدعي المهاجم API بشكل متكرر عدة مرات، مما يؤدي إلى إنشاء عدد كافٍ من النسخ للوصول إلى حد السعة المحجوزة للدالة (المحدد بـ 5). على سبيل المثال:
      root@kitploit:~
      https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
      
  • ثغرة حرجة غير معلنة، كمكافأة!

شكر وتقدير

تم إنشاء ServerlessGoat في البداية والمساهمة به إلى OWASP من قبل يوري شابيرا وأوري سيغال، PureSec. ​

تنزيل الأداة