web-threat-mitigation
Praktisches Labor zur Erkennung und Abwehr von Web-App-Bedrohungen mit OWASP ZAP, Burp Suite und ModSecurity WAF (mit OWASP CRS). Fallstudie: Spring4Shell (CVE-2022-22965). Lokale Docker-basierte Umgebung.
Web-Bedrohungsabwehr-Labor – OWASP ZAP, ModSecurity & CVE-Ausnutzung
Dieses Repository dokumentiert ein Labor, das sich auf die Simulation, Analyse und Abwehr gängiger Webanwendungsbedrohungen konzentriert. Es umfasst die Installation angreifbarer Ziele, Scan-Tools, die Bereitstellung einer WAF (ModSecurity mit OWASP CRS) und die Live-Ausnutzung von CVE-2022-22965 (Spring4Shell).
Laborziele
- Bereitstellung einer angreifbaren Webanwendung (WebGoat) mit Docker
- Durchführung von Schwachstellenscans mit OWASP ZAP und Burp Suite
- Einrichtung eines Reverse Proxy mit Nginx + ModSecurity + OWASP CRS 4.9.0
- Analyse der Ergebnisse vor und nach der WAF-Implementierung
- Ausnutzung von Spring4Shell und Überprüfung der WAF-Wirksamkeit
Verwendete Werkzeuge
- Docker + Docker Compose
- OWASP ZAP und Burp Suite
- ModSecurity (über libnginx-mod-http-modsecurity)
- OWASP Core Rule Set (CRS 4.9.0)
- Kali Linux mit Metasploit Framework
- CentOS 9 Stream & Debian 12
Laborablauf
- WebGoat-Bereitstellung auf CentOS mit Docker, bereitgestellt auf Port 8080.



- Erstes Scannen von Kali Linux mit OWASP ZAP:
- Hochrisiko-Warnungen: SQL Injection, Spring4Shell
- Mittel: Fehlende CSP, CSRF-Token, Parameter-Manipulation
- Info: Versionslecks, potenzielles XSS, Sitzungsprobleme


- Reverse-Proxy-Bereitstellung auf Debian 12 mit nginx.

- WAF-Einrichtung mit OWASP CRS und geladenen Regeln aus:
/etc/nginx/coreruleset-4.9.0/crs-setup.conf
/etc/nginx/coreruleset-4.9.0/rules/*.conf
Die Regeln wurden getestet und durch Überprüfung der ModSecurity-Protokolle aktiviert.



- Scannen nach WAF mit OWASP ZAP zeigte:
- Reduzierte Warnungen (blockierte oder maskierte Antworten)
- Bestätigung, dass der WAF-Schutz aktiv ist


- Ausnutzungstests mit Metasploit gegen Spring4Shell:
- Ohne WAF: RCE erfolgreich (Reverse-Shell-Payload)
- Mit WAF: Exploit blockiert durch CRS-Erkennung


Fazit
Das Labor zeigt die Bedeutung einer mehrschichtigen Sicherheitsstrategie:
- Eine angreifbare App kann ohne Schutz leicht exponiert werden
- ZAP/Burp helfen, Schwachstellen zu identifizieren und zu kategorisieren
- ModSecurity und OWASP CRS reduzieren die Angriffsfläche wirksam
- WAFs können reale CVEs wie Spring4Shell mit geeigneter Konfiguration blockieren
Autor
Bruno Paolo Huamán Vela (Lima, Peru)
Cybersicherheitsstudent – Ural Federal University (UrFU)