
OWASP ServerlessGoat: تطبيق بدون خادم يوضح الثغرات الأمنية الشائعة في الأنظمة بدون خادم
شكراً لاستخدامك OWASP ServerlessGoat! يُظهر هذا التطبيق العديم الخادم ثغرات الأمان الشائعة في البيئات عديمة الخادم كما هي موصوفة في دليل نقاط الضعف العشر الأولى لأمن البيئات عديمة الخادم https://github.com/puresec/sas-top-10.
تم إنشاء ServerlessGoat للأغراض التعليمية التالية:
يمكنك العثور على مزيد من المعلومات حول WebGoat على: https://www.owasp.org/index.php/OWASP_Serverless_Goat
تحذير 1: يحتوي هذا التطبيق على ثغرات. استخدمه فقط للأغراض التدريبية.
تحذير 2: هذا البرنامج للأغراض التعليمية فقط. لا تحاول استخدام هذه التقنيات دون الحصول على إذن من مالكي التطبيق.
ملاحظة: تم تطوير التطبيق بطريقة لا ينبغي أن تعرض حساب AWS الخاص بك للخطر. الثغرات التي تم إدخالها محصورة داخل حدود هذا التطبيق المحدد. ومع ذلك، لا يُشجع المستخدمون على نشر التطبيق في بيئات الإنتاج.
ServerlessGoat هو تطبيق AWS Lambda بسيط، يعمل كخدمة تحويل ملفات MS-Word .doc إلى نص عادي. يستقبل رابط URL لملف .doc كمدخل، ويعيد النص الموجود داخل المستند إلى المستدعي API. يتم تعبئة التطبيق ونشره للنشر من خلال مستودع تطبيقات AWS Serverless. خطوات النشر:
يمكن العثور على الشرح الكامل للدروس (قيد التطوير) في ملف LESSONS.md
توجد ثغرات الأمان التالية في التطبيق:
document_url تحتوي على أوامر نظام تشغيل لينكس. مثال: ; ls -LFdocument_url غير معرفة كمعلمة 'مطلوبة' في بوابة API ويمكن حذفهاnode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
تم إنشاء ServerlessGoat في البداية والمساهمة به إلى OWASP من قبل يوري شابيرا وأوري سيغال، PureSec.