Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
awesome-websocket-security — Awesome information for WebSockets security research | Kitploit
أدوات/GitHubGitHub/palindromelabs/awesome-websocket-security
Vulnerability AnalysisWeb Application ExploitationWeb SecurityFuzzingPapers & ResearchCurated ResourcesLabs & Practice
GitHubpalindromelabs/awesome-websocket-security

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

awesome-websocket-security

Awesome information for WebSockets security research

عرض المستودع
31133منذ 4 سنواتتمت المراجعة من قبل Kitploit

أمن WebSockets الرائع

Awesome

مجموعة من CVEs والأبحاث والمواد المرجعية المتعلقة بأمن WebSocket


المحتويات

  • ثغرات مكتبات WebSocket
  • محاضرات المؤتمرات
  • نقاط الضعف الشائعة في WebSocket
  • أدوات أمن WebSocket
  • تقارير Bug Bounty
  • مقالات المدونات المفيدة

ثغرات مكتبات WebSocket

تحاول هذه القائمة من الثغرات حصر CVEs الخاصة بـ WebSocket والمشكلات ذات الصلة في تطبيقات خوادم WebSockets الشائعة.

CVE IDالحزمة المعرضة للخطرالتقرير المرتبطملخص الثغرة
CVE-2021-42340TomcatApache mailing listتسرب ذاكرة DoS
CVE-2021-33880Python websocketsGitHub Advisoryهجوم توقيت على المصادقة الأساسية HTTP
CVE-2021-32640wsGitHub Advisoryحرمان من الخدمة عبر الارتجاع في التعبيرات النمطية (Regex Backtracking)
CVE-2020-36406uWebSocketsOSS Fuzz Summaryتجاوز سعة المخزن المؤقت للمكدس
CVE-2020-27813GorillaGitHub Advisoryتجاوز سعة عدد صحيح
CVE-2020-24807socket.io-file

محاضرات المؤتمرات والأوراق البحثية والمقالات البارزة

2011

  • التحدث إلى نفسك للمتعة والربح الورقة البحثية

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - الاختراق باستخدام WebSockets فيديو

2019

  • Hacktivity 2019 - Mikhail Egorov - ما المشكلة في WebSocket APIs؟ كشف الثغرات في WebSocket APIs فيديو
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - أدوات قديمة وحيل جديدة لاختراق WebSockets فيديو

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - لم نعد في HTTP بعد الآن: التحقيق في أمن خوادم WebSocket أداة ورقة بحثية فيديو

نقاط الضعف الشائعة في WebSocket

WebSockets غير المشفرة

  • دليل اختبار WebSocket من Black Hills: الرابط

اختطاف WebSocket عبر المواقع (CSWSH)

  • مقال CSWSH الأصلي بقلم Christian Schneider: الرابط
  • مختبر CSWSH من PortSwigger Web Academy: الرابط

آلية مصادقة غير آمنة

  • مقال Stratum Security: الرابط
  • أمن WebSocket في Heroku: الرابط

تجاوز الوكيل العكسي باستخدام ترويسة Upgrade

  • إثبات المفهوم الأولي من Mikhail Egorov من Hacktivity 2019: الرابط
  • أداة Jake Miller لتهريب HTTP/2 المبنية على عمل إثبات المفهوم الخاص بـ Mikhail: الرابط
  • مقال AssetNote مع أداة golang h2smuggler: الرابط

تسميم عنوان WebSocket-URL المستند إلى DOM

  • ملخص Portswigger: الرابط

مقالات المدونات والموارد المفيدة

  • فحص المنافذ باستخدام WebSockets الرابط
  • تزويد WebSocket بالبيانات العشوائية (Fuzzing) باستخدام إطار عمل Kitty الرابط
  • أداة تسخير لتزويد WebSocket بالبيانات العشوائية الرابط
  • تجاوز سعة المخزن المؤقت القائم على WebSockets من Project Zero الرابط
  • قيم الامتدادات والبروتوكولات الفرعية المحجوزة الرابط

أدوات أمن WebSocket

الاكتشاف وبصمة الأطر (Fingerprinting) وكشف الثغرات

  • STEWS GitHub

التزويد بالبيانات العشوائية (Fuzzing)

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

بيئات تجريبية

  • DVWS: عرض WebSocket معرّض للثغرات عمدًا GitHub
  • WebSocket-Playground: إقلاع سريع لعدة خوادم WebSockets GitHub

أدوات ومرافق عامة

  • WebSocket King أداة داخل المتصفح
  • Hoppscotch.io أداة داخل المتصفح
  • websocat GitHub
  • wsd GitHub

تقارير Bug Bounty

ثغرات CSWSH

  • Slack H1 #207170: CSWSH (بالإضافة إلى تقرير إضافي)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • هدف غير معلن: CSWSH
  • هدف غير معلن: CSWSH

ثغرات أخرى

  • PlayStation H1 #873614: تنفيذ تعليمات برمجية عن بُعد عبر WebSockets
  • Shopify H1 #409701: SSRF عبر WebSockets
  • QIWI H1 #512065: DOM XSS عبر WebSockets
  • NodeJS H1 #868834: DoS لعدم وجود مهلة زمنية لإغلاق الاتصالات غير المستجيبة
  • Bitwala H1 #862835: مصادقة مكسورة
  • Shopify H1 #1023669: مصادقة مكسورة
  • Legal Robot H1 #163464: تسرب معلومات
  • GitHub H1 #854439: استعلامات SQL عشوائية عبر الحقن
  • هدف غير معلن: IDOR عبر WebSockets
  • هدف غير معلن على BugCrowd: XSS عبر WebSockets
تنزيل الأداة
Auxilium Security
تجاوز قيود نوع الملف
CVE-2020-15779socket.io-fileAuxilium Securityعبور المسار
CVE-2020-15134faye-websocketGitHub advisoryعدم التحقق من شهادة TLS
CVE-2020-15133faye-websocketGitHub advisoryعدم التحقق من شهادة TLS
CVE-2020-11050Java WebSocketGitHub advisoryعدم تنفيذ التحقق من اسم مضيف SSL
CVE-2020-7663Ruby websocket-extensionsWriteupحرمان من الخدمة عبر الارتجاع في التعبيرات النمطية (Regex Backtracking)
CVE-2020-7662npm websocket-extensionsWriteupحرمان من الخدمة عبر الارتجاع في التعبيرات النمطية (Regex Backtracking)
NoneSocket.ioGitHub Issueإعداد خاطئ لـ CORS
CVE-2018-1000518Python websocketsGitHub PRDoS عبر استنزاف الذاكرة عند فك ضغط البيانات المضغوطة
NoneTornadoGitHub PRDoS عبر استنزاف الذاكرة عند فك ضغط البيانات المضغوطة
CVE-2018-21035Qt WebSocketsBug reportحرمان من الخدمة بسبب حد كبير لحجم الرسالة والإطار
CVE-2017-16031socket.ioGitHub Issueمعرفات المقابس تستخدم أرقامًا عشوائية قابلة للتوقع
CVE-2016-10544uWebSocketsnpm advisoryحرمان من الخدمة بسبب حد كبير لحجم الرسالة
CVE-2016-10542NodeJS wsnpm advisoryحرمان من الخدمة بسبب حد كبير لحجم الرسالة
Nonedraft-hixie-thewebsocketprotocol-76Writeup