Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/palindromelabs/awesome-websocket-security
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitFuzzingPapers & ForschungKuratierte RessourcenLabs & Praxis
GitHubpalindromelabs/awesome-websocket-security

awesome-websocket-security

Großartige Informationen für die Sicherheitsforschung zu WebSockets

Repository anzeigen
311336vor 4 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Awesome WebSockets-Sicherheit

Awesome

Eine Sammlung von CVEs, Forschung und Referenzmaterialien zur WebSocket-Sicherheit


Inhaltsverzeichnis

  • Schwachstellen in WebSocket-Bibliotheken
  • Konferenzvorträge
  • Häufige WebSocket-Schwachstellen
  • WebSocket-Sicherheitswerkzeuge
  • Bug-Bounty-Berichte
  • Nützliche Blogbeiträge

Schwachstellen in WebSocket-Bibliotheken

Diese Liste von Schwachstellen versucht, WebSocket-CVEs und verwandte Probleme in häufig anzutreffenden WebSocket-Serverimplementierungen zu erfassen.

CVE-IDBetroffenes PaketZugehöriger BerichtSchwachstellenübersicht
CVE-2021-42340TomcatApache-MailinglisteDoS-Speicherleck
CVE-2021-33880Python websocketsGitHub-SicherheitsempfehlungTiming-Angriff auf die HTTP-Basisauthentifizierung
CVE-2021-32640wsGitHub-SicherheitsempfehlungDenial-of-Service durch Regex-Backtracking
CVE-2020-36406uWebSocketsOSS-Fuzz-ZusammenfassungStack-Pufferüberlauf
CVE-2020-27813GorillaGitHub-SicherheitsempfehlungInteger-Überlauf
CVE-2020-24807socket.io-fileAuxilium SecurityUmgehung der Dateitypbeschränkung
CVE-2020-15779socket.io-fileAuxilium SecurityPfad-Traversal
CVE-2020-15134faye-websocketGitHub-SicherheitsempfehlungFehlende TLS-Zertifikatsvalidierung
CVE-2020-15133faye-websocketGitHub-SicherheitsempfehlungFehlende TLS-Zertifikatsvalidierung
CVE-2020-11050Java WebSocketGitHub-SicherheitsempfehlungSSL-Hostnamenvalidierung wird nicht durchgeführt
CVE-2020-7663Ruby websocket-extensionsBerichtDenial-of-Service durch Regex-Backtracking
CVE-2020-7662npm websocket-extensionsBerichtDenial-of-Service durch Regex-Backtracking
NoneSocket.ioGitHub-IssueCORS-Fehlkonfiguration
CVE-2018-1000518Python websocketsGitHub-PRDoS durch Speicherschöpfung beim Dekomprimieren komprimierter Daten
NoneTornadoGitHub-PRDoS durch Speicherschöpfung beim Dekomprimieren komprimierter Daten
CVE-2018-21035Qt WebSocketsFehlerberichtDenial-of-Service durch zu hohes Limit für Nachrichten- und Framegröße
CVE-2017-16031socket.ioGitHub-IssueSocket-IDs verwenden vorhersagbare Zufallszahlen
CVE-2016-10544uWebSocketsnpm-SicherheitsempfehlungDenial-of-Service durch zu hohes Limit für die Nachrichtengröße
CVE-2016-10542NodeJS wsnpm-SicherheitsempfehlungDenial-of-Service durch zu hohes Limit für die Nachrichtengröße
Nonedraft-hixie-thewebsocketprotocol-76Bericht

Konferenzvorträge, Papers, bemerkenswerte Blogbeiträge

2011

  • Mit sich selbst reden, aus Spaß und Profit Paper

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - Hacking mit WebSockets Video

2019

  • Hacktivity 2019 - Mikhail Egorov - Was ist falsch an WebSocket-APIs? Schwachstellen in WebSocket-APIs aufdecken Video
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - Alte Werkzeuge, neue Tricks: WebSockets hacken Video

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - Wir sind nicht mehr in HTTP: Untersuchung der WebSocket-Server-Sicherheit Tool Paper Video

Häufige WebSocket-Schwachstellen

Unverschlüsselte WebSockets

  • Black-Hills-Leitfaden zum WebSocket-Testen: Link

Cross-Site WebSocket Hijacking (CSWSH)

  • Ursprünglicher CSWSH-Blogbeitrag von Christian Schneider: Link
  • CSWSH-Lab der PortSwigger Web Academy: Link

Unsicheres Authentifizierungsverfahren

  • Stratum-Security-Blogbeitrag: Link
  • Heroku-WebSocket-Sicherheit: Link

Reverse-Proxy-Bypass mithilfe des Upgrade-Headers

  • Mikhail Egorovs ursprünglicher PoC aus der Hacktivity 2019: Link
  • Jake Millers HTTP/2-Smuggling-Werkzeug basierend auf Mikhail Egorovs PoC-Arbeit: Link
  • AssetNote-Blogbeitrag mit dem Golang-h2smuggler-Werkzeug: Link

DOM-basierte WebSocket-URL-Vergiftung

  • Portswigger-Zusammenfassung: Link

Nützliche Blogbeiträge und Ressourcen

  • Portscannen mit WebSockets Link
  • WebSocket-Fuzzing mit dem Kitty-Fuzzing-Framework Link
  • WebSocket-Fuzzing-Harness Link
  • Project Zero: WebSockets-basierter Pufferüberlauf Link
  • Reservierte Erweiterungs- und Subprotokollwerte Link

WebSocket-Sicherheitswerkzeuge

Erkennung, Fingerprinting, Schwachstellenerkennung

  • STEWS GitHub

Fuzzing

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

Playgrounds

  • DVWS: Eine absichtlich verwundbare WebSocket-Demo GitHub
  • WebSocket-Playground: Schnellstart für mehrere WebSocket-Server GitHub

Allgemeine Dienstprogramme und Werkzeuge

  • WebSocket King Browser-Tool
  • Hoppscotch.io Browser-Tool
  • websocat GitHub
  • wsd GitHub

Bug-Bounty-Berichte

CSWSH-Bugs

  • Slack H1 #207170: CSWSH (plus einen zusätzlichen Bericht)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • Nicht offengelegtes Ziel: CSWSH
  • Nicht offengelegtes Ziel: CSWSH

Andere Bugs

  • PlayStation H1 #873614: Remotecodeausführung über WebSockets
  • Shopify H1 #409701: SSRF über WebSockets
  • QIWI H1 #512065: DOM-XSS über WebSockets
  • NodeJS H1 #868834: DoS, da kein Timeout zum Schließen nicht reagierender Verbindungen vorhanden ist
  • Bitwala H1 #862835: Fehlerhafte Authentifizierung
  • Shopify H1 #1023669: Fehlerhafte Authentifizierung
  • Legal Robot H1 #163464: Informationsleck
  • GitHub H1 #854439: Beliebige SQL-Abfragen per Injection
  • Nicht offengelegtes Ziel: IDOR über WebSockets
  • Nicht offengelegtes Ziel auf BugCrowd: XSS über WebSockets
Tool herunterladen