Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
DVWA-ZAP-PENTEST — Sicherheitsbewertung der Webanwendung DVWA mit OWASP ZAP – Schwachstellenscan, RCE-Analyse (CVE-2012-1823) und Bericht zur Behebung. | Kitploit
Tools/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
SchwachstellenscannerWebanwendungs-ExploitationWebsicherheitPenetrationstestsLernen & BildungLabs & Praxis
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Sicherheitsbewertung der Webanwendung DVWA mit OWASP ZAP – Schwachstellenscan, RCE-Analyse (CVE-2012-1823) und Bericht zur Behebung.

Repository anzeigen
14vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

DVWA-Schwachstellenbewertung mit OWASP ZAP

Eine praktische Sicherheitsbewertung einer Webanwendung der DVWA (Damn Vulnerable Web App), durchgeführt mit OWASP ZAP (Zed Attack Proxy) 2.17.0. Dieses Projekt dokumentiert den gesamten Arbeitsablauf: Aufklärung (Spidering), automatisiertes Schwachstellenscannen und Analyse der ausgelösten Warnungen – einschließlich eines Remote Code Execution (CVE-2012-1823)-Befundes.

⚠️ Haftungsausschluss: Diese Bewertung wurde in einer isolierten Laborumgebung gegen DVWA durchgeführt, eine Anwendung, die absichtlich zu Schulungszwecken angreifbar gemacht wurde. Scannen oder greifen Sie niemals Systeme an, die Ihnen nicht gehören oder für die Sie keine ausdrückliche schriftliche Erlaubnis zum Testen haben.


Inhaltsverzeichnis

  • Zielsetzung
  • Verwendete Tools
  • Zielumgebung
  • Methodik
  • Zusammenfassung der Ergebnisse
  • Hauptbefund: Remote Code Execution (CVE-2012-1823)
  • Screenshots
  • Abhilfeempfehlungen
  • Repository-Struktur
  • Reproduktionsanleitung

Zielsetzung

Ziel ist es, häufige Webanwendungsschwachstellen in DVWA unter Verwendung der Spider- und Active-Scanning-Funktionen von OWASP ZAP zu identifizieren und zu dokumentieren sowie das Lesen, Interpretieren und Berichten von automatisierten Sicherheitsscannergebnissen zu üben.

Verwendete Tools

WerkzeugZweck
OWASP ZAP 2.17.0Webanwendungs-Schwachstellenscanner (Spider + Active Scan)
DVWAAbsichtlich angreifbare PHP/MySQL-Webanwendung, die als Ziel verwendet wird
Kali LinuxAngriffs-/Testplattform

Zielumgebung

  • Ziel-URL: http://192.168.109.115/dvwa/index.php
  • Anwendung: DVWA v1.0.7
  • Sicherheitsstufe (DVWA-Einstellung): Hoch
  • Anmeldung: admin

Methodik

  1. Aufklärung / Spidering – ZAPs traditioneller Spider durchsuchte die DVWA-Anwendung, um erreichbare Seiten, Formulare und Endpunkte zu entdecken, bevor Angriffe gesendet wurden.
  2. Automatisierter (aktiver) Scan – Die Funktion 'Automatisierter Scan' von ZAP wurde auf die DVWA-Basis-URL gerichtet und gestartet, wobei der traditionelle Spider mit einem aktiven Scan kombiniert wird, der maßgeschneiderte Anfragen sendet, um Schwachstellen zu testen.
  3. Warnungsprüfung – Sobald der Scan 100 % erreicht hatte, wurden alle ausgelösten Warnungen einzeln im Reiter 'Warnungen' überprüft, nach Risiko (Hoch/Mittel/Niedrig/Informativ) sortiert, und die risikoreichsten Befunde wurden detailliert untersucht.

Zusammenfassung der Ergebnisse

Der aktive Scan wurde mit 1.157 gesendeten Anfragen und 72 neuen ausgelösten Warnungen abgeschlossen, die ZAP in 17 verschiedene Warnungstypen gruppierte:

#WarnungInstanzenRisiko
1Remote Code Execution — CVE-2012-18232🔴 Hoch
2Quellcode-Offenlegung — CVE-2012-18232🔴 Hoch
3Fehlen von Anti-CSRF-Tokens2🟠 Mittel
4Content-Security-Policy (CSP)-Header nicht gesetzt4🟠 Mittel
5Verzeichnisauflistung3🟠 Mittel
6Nur HTTP-Seite1🟠 Mittel
7Versteckte Datei gefunden1🟠 Mittel
8Fehlender Anti-Clickjacking-Header2🟠 Mittel
9Cookie kein HttpOnly-Flag2🟡 Niedrig
10Cookie ohne SameSite-Attribut2🟡 Niedrig
...(7 weitere informative/niedrige Warnungen – siehe vollständiger ZAP-Export)⚪ Info

Detaillierte Informationen zu jeder Warnung finden Sie in docs/findings.md.

Hauptbefund: Remote Code Execution (CVE-2012-1823)

Das schwerwiegendste identifizierte Problem war eine Hochrisiko-Remote-Code-Execution-Schwachstelle, die unter CVE-2012-1823 (einem bekannten Fehler in der PHP-CGI-Abfragezeichenfolgenanalyse) verfolgt wird.

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Risiko: Hoch  |  Vertrauen: Mittel
  • CWE-ID: 20 (Unzureichende Eingabeüberprüfung)  |  WASC-ID: 20
  • Grundursache: Bestimmte PHP-CGI-Konfigurationen sind nicht in der Lage, Abfragezeichenfolgen korrekt zu verarbeiten, denen ein unescaped =-Zeichen fehlt. Dadurch kann ein Angreifer rohe befehlszeilenartige Flags (-d allow_url_include=1 -d auto_prepend_file=php://input) an den PHP-Interpreter übergeben, was die Ausführung beliebigen PHP-Codes und die Offenlegung von Quellcode ermöglicht.
  • Auswirkungen: Ein Angreifer kann beliebigen Code auf dem Server ausführen oder PHP-Quellcodedateien ausgeben, die für Endbenutzer niemals sichtbar sein sollten.
  • Lösung: Upgrade auf eine gepatchte PHP-Version oder, falls Apache verwendet wird, verwenden Sie mod_rewrite mit RewriteCond/RewriteRule-Direktiven, um fehlerhafte Abfragezeichenfolgen zu blockieren, bevor sie PHP-CGI erreichen.

Screenshots

ScreenshotBeschreibung
DVWA-StartseiteDVWA-Startseite nach dem Login
ZAP-BegrüßungsbildschirmOWASP ZAP 2.17.0 Begrüßungsbildschirm
Automatisierter Scan – leerReiter 'Automatisierter Scan' vor Eingabe des Ziels
Automatisierter Scan – Ziel gesetztZiel-URL auf DVWA gesetzt vor dem Start des Angriffs
Warnungsübersicht17 Warnungstypen entdeckt (gruppiert, nach Risiko)
RCE-Detail 1RCE (CVE-2012-1823)-Warnung – URL, Risiko, Angriffs-Payload, Beweis
RCE-Detail 2RCE (CVE-2012-1823) – Beschreibung, weitere Informationen und Lösung
Active-Scan-FortschrittActive Scan bei 100% – 1.157 Anfragen, 72 neue Warnungen
Spider-ErgebnisseSpider-Ergebnisse – 9 URLs gefunden, 7 Knoten hinzugefügt

Abhilfeempfehlungen

  1. PHP patchen / den Stack auf eine Version aktualisieren, die nicht von CVE-2012-1823 betroffen ist.
  2. CSRF-Token auf allen zustandsändernden Formularen implementieren.
  3. Einen Content-Security-Policy-Header setzen, um die Auswirkungen von XSS/Daten-Injektion zu reduzieren.
  4. Verzeichnisauflistung auf dem Webserver deaktivieren.
  5. Anti-Clickjacking-Header (X-Frame-Options / frame-ancestors) hinzufügen.
  6. HttpOnly- und SameSite-Attribute auf allen Cookies setzen, um Session-Hijacking- und CSRF-Risiko zu reduzieren.
  7. Entfernen oder Einschränken des Zugriffs auf versteckte/unbenutzte Dateien, die während des Crawls entdeckt wurden.

Repository-Struktur

Tool herunterladen