Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DVWA-ZAP-PENTEST — Sicherheitsbewertung der Webanwendung DVWA mit OWASP ZAP – Schwachstellenscan, RCE-Analyse (CVE-2012-1823) und Bericht zur Behebung. | Kitploit
Tools/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
SchwachstellenscannerWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Sicherheitsbewertung der Webanwendung DVWA mit OWASP ZAP – Schwachstellenscan, RCE-Analyse (CVE-2012-1823) und Bericht zur Behebung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 MonatNoch nicht geprüft

DVWA-Schwachstellenbewertung mit OWASP ZAP

Eine praktische Sicherheitsbewertung einer Webanwendung der DVWA (Damn Vulnerable Web App), durchgeführt mit OWASP ZAP (Zed Attack Proxy) 2.17.0. Dieses Projekt dokumentiert den gesamten Arbeitsablauf: Aufklärung (Spidering), automatisiertes Schwachstellenscannen und Analyse der ausgelösten Warnungen – einschließlich eines Remote Code Execution (CVE-2012-1823)-Befundes.

⚠️ Haftungsausschluss: Diese Bewertung wurde in einer isolierten Laborumgebung gegen DVWA durchgeführt, eine Anwendung, die absichtlich zu Schulungszwecken angreifbar gemacht wurde. Scannen oder greifen Sie niemals Systeme an, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben.


Inhaltsverzeichnis

  • Zielsetzung
  • Verwendete Tools
  • Zielumgebung
  • Methodik
  • Zusammenfassung der Ergebnisse
  • Hauptbefund: Remote Code Execution (CVE-2012-1823)
  • Screenshots
  • Abhilfeempfehlungen
  • Repository-Struktur
  • Reproduktionsanleitung

Zielsetzung

Ziel ist es, häufige Webanwendungsschwachstellen in DVWA unter Verwendung der Spider- und Active-Scanning-Funktionen von OWASP ZAP zu identifizieren und zu dokumentieren sowie das Lesen, Interpretieren und Berichten von automatisierten Sicherheitsscannergebnissen zu üben.

Verwendete Tools

WerkzeugZweck
OWASP ZAP 2.17.0Webanwendungs-Schwachstellenscanner (Spider + Active Scan)
DVWAAbsichtlich angreifbare PHP/MySQL-Webanwendung, die als Ziel verwendet wird
Kali LinuxAngriffs-/Testplattform

Zielumgebung

  • Ziel-URL: http://192.168.109.115/dvwa/index.php
  • Anwendung: DVWA v1.0.7
  • Sicherheitsstufe (DVWA-Einstellung): Hoch
  • Anmeldung: admin

Methodik

  1. Aufklärung / Spidering – ZAPs traditioneller Spider durchsuchte die DVWA-Anwendung, um erreichbare Seiten, Formulare und Endpunkte zu entdecken, bevor Angriffe gesendet wurden.
  2. Automatisierter (aktiver) Scan – Die Funktion 'Automatisierter Scan' von ZAP wurde auf die DVWA-Basis-URL gerichtet und gestartet, wobei der traditionelle Spider mit einem aktiven Scan kombiniert wird, der maßgeschneiderte Anfragen sendet, um Schwachstellen zu testen.
  3. Warnungsprüfung – Sobald der Scan 100 % erreicht hatte, wurden alle ausgelösten Warnungen einzeln im Reiter 'Warnungen' überprüft, nach Risiko (Hoch/Mittel/Niedrig/Informativ) sortiert, und die risikoreichsten Befunde wurden detailliert untersucht.

Zusammenfassung der Ergebnisse

Der aktive Scan wurde mit 1.157 gesendeten Anfragen und 72 neuen ausgelösten Warnungen abgeschlossen, die ZAP in 17 verschiedene Warnungstypen gruppierte:

Detaillierte Informationen zu jeder Warnung finden Sie in docs/findings.md.

Hauptbefund: Remote Code Execution (CVE-2012-1823)

Das schwerwiegendste identifizierte Problem war eine Hochrisiko-Remote-Code-Execution-Schwachstelle, die unter CVE-2012-1823 (einem bekannten Fehler in der PHP-CGI-Abfragezeichenfolgenanalyse) verfolgt wird.

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Risiko: Hoch  |  Vertrauen: Mittel
  • CWE-ID: 20 (Unzureichende Eingabeüberprüfung)  |  WASC-ID: 20
  • Grundursache: Bestimmte PHP-CGI-Konfigurationen sind nicht in der Lage, Abfragezeichenfolgen korrekt zu verarbeiten, denen ein unescaped =-Zeichen fehlt. Dadurch kann ein Angreifer rohe befehlszeilenartige Flags (-d allow_url_include=1 -d auto_prepend_file=php://input) an den PHP-Interpreter übergeben, was die Ausführung beliebigen PHP-Codes und die Offenlegung von Quellcode ermöglicht.
  • Auswirkungen: Ein Angreifer kann beliebigen Code auf dem Server ausführen oder PHP-Quellcodedateien ausgeben, die für Endbenutzer niemals sichtbar sein sollten.
  • Lösung: Upgrade auf eine gepatchte PHP-Version oder, falls Apache verwendet wird, verwenden Sie mod_rewrite mit RewriteCond/RewriteRule-Direktiven, um fehlerhafte Abfragezeichenfolgen zu blockieren, bevor sie PHP-CGI erreichen.

Screenshots

Abhilfeempfehlungen

  1. PHP patchen / den Stack auf eine Version aktualisieren, die nicht von CVE-2012-1823 betroffen ist.
  2. CSRF-Token auf allen zustandsändernden Formularen implementieren.
  3. Einen Content-Security-Policy-Header setzen, um die Auswirkungen von XSS/Daten-Injektion zu reduzieren.
  4. Verzeichnisauflistung auf dem Webserver deaktivieren.
  5. Anti-Clickjacking-Header (X-Frame-Options / frame-ancestors) hinzufügen.
  6. HttpOnly- und SameSite-Attribute auf allen Cookies setzen, um Session-Hijacking- und CSRF-Risiko zu reduzieren.
  7. Entfernen oder Einschränken des Zugriffs auf versteckte/unbenutzte Dateien, die während des Crawls entdeckt wurden.

Repository-Struktur

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # Diese Datei – Projektübersicht & Zusammenfassung
├── docs/
│   └── findings.md            # Vollständige detaillierte Beschreibung jeder Warnung
├── screenshots/                # Nummerierte Screenshots, die oben referenziert werden
└── LICENSE

Reproduktionsanleitung

  1. Richten Sie DVWA in einer isolierten Laborumgebung ein (z. B. über XAMPP oder Docker) – setzen Sie sie niemals dem Internet aus.
  2. Stellen Sie die Sicherheitsstufe von DVWA ein und melden Sie sich als admin an.
  3. Installieren Sie OWASP ZAP und öffnen Sie es.
  4. Gehen Sie zu Schnellstart → Automatisierter Scan, geben Sie die DVWA-URL ein und klicken Sie auf Angriff.
  5. Sobald der Scan 100 % erreicht hat, überprüfen Sie den Reiter Warnungen auf Befunde und sehen Sie im Verlauf nach dem vollständigen Anforderungs-/Antwortprotokoll.

Dieses Projekt wurde zu Bildungszwecken im Rahmen einer Lernübung zur Sicherheit von Webanwendungen erstellt.

Tool herunterladen
#WarnungInstanzenRisiko
1Remote Code Execution — CVE-2012-18232🔴 Hoch
2Quellcode-Offenlegung — CVE-2012-18232🔴 Hoch
3Fehlen von Anti-CSRF-Tokens2🟠 Mittel
4Content-Security-Policy (CSP)-Header nicht gesetzt4🟠 Mittel
5Verzeichnisauflistung3🟠 Mittel
6Nur HTTP-Seite1🟠 Mittel
7Versteckte Datei gefunden1🟠 Mittel
8Fehlender Anti-Clickjacking-Header2🟠 Mittel
9Cookie kein HttpOnly-Flag2🟡 Niedrig
10Cookie ohne SameSite-Attribut2🟡 Niedrig
...(7 weitere informative/niedrige Warnungen – siehe vollständiger ZAP-Export)⚪ Info
ScreenshotBeschreibung
DVWA-StartseiteDVWA-Startseite nach dem Login
ZAP-BegrüßungsbildschirmOWASP ZAP 2.17.0 Begrüßungsbildschirm
Automatisierter Scan – leerReiter 'Automatisierter Scan' vor Eingabe des Ziels
Automatisierter Scan – Ziel gesetztZiel-URL auf DVWA gesetzt vor dem Start des Angriffs
Warnungsübersicht17 Warnungstypen entdeckt (gruppiert, nach Risiko)
RCE-Detail 1RCE (CVE-2012-1823)-Warnung – URL, Risiko, Angriffs-Payload, Beweis
RCE-Detail 2RCE (CVE-2012-1823) – Beschreibung, weitere Informationen und Lösung
Active-Scan-FortschrittActive Scan bei 100% – 1.157 Anfragen, 72 neue Warnungen
Spider-ErgebnisseSpider-Ergebnisse – 9 URLs gefunden, 7 Knoten hinzugefügt