
OWASP ServerlessGoat: eine serverlose Anwendung, die häufige Schwachstellen der Serverless-Sicherheit demonstriert.
Vielen Dank, dass Sie OWASP ServerlessGoat verwenden! Diese serverlose Anwendung demonstriert häufige Sicherheitsfehler serverloser Anwendungen, wie sie im Leitfaden zu den Top 10 Schwachstellen serverloser Sicherheit beschrieben werden https://github.com/puresec/sas-top-10.
ServerlessGoat wurde für die folgenden Bildungszwecke erstellt:
Weitere Informationen über WebGoat finden Sie unter: https://www.owasp.org/index.php/OWASP_Serverless_Goat
WARNUNG 1: Diese Anwendung enthält Schwachstellen. Verwenden Sie sie nur zu Schulungszwecken.
WARNUNG 2: Dieses Programm dient ausschließlich Bildungszwecken. Versuchen Sie diese Techniken nicht ohne Autorisierung durch die Eigentümer der Anwendung.
HINWEIS: Die Anwendung wurde so entwickelt, dass sie Ihr AWS-Konto nicht gefährden sollte. Die eingeführten Schwachstellen sind auf die Grenzen dieser spezifischen Anwendung beschränkt. Dennoch wird Benutzern nicht empfohlen, die Anwendung in Produktionsumgebungen bereitzustellen.
ServerlessGoat ist eine einfache AWS-Lambda-Anwendung, die als Dienst zum Konvertieren von MS-Word-.doc-Dateien in Klartext dient. Sie empfängt eine URL zu einer .doc-Datei als Eingabe und gibt den Text im Dokument an den API-Aufrufer zurück. Die Anwendung ist für die Bereitstellung über das AWS Serverless Application Repository verpackt und veröffentlicht. Schritte für die Bereitstellung:
Der vollständige Durchgang der Lektionen (in Entwicklung) befindet sich in der Datei LESSONS.md
Die folgenden Sicherheitsprobleme existieren in der Anwendung:
document_url-Parameterwert aufrufen, der Linux-OS-Befehle enthält. Z. B. ; ls -LFdocument_url ist im API-Gateway nicht als 'erforderlicher' Parameter definiert und kann weggelassen werdennode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat wurde ursprünglich von Yuri Shapira & Ory Segal, PureSec, erstellt und an OWASP beigetragen.