
Ein Sicherheitstool zur Enumeration von WebSockets

STEWS ist eine Tool-Suite für Sicherheitstests von WebSockets
Diese Forschung wurde erstmals auf der OWASP Global AppSec US 2021 vorgestellt
STEWS bietet die Möglichkeit:
Das in diesem Repository enthaltene Whitepaper enthält weitere Details der durchgeführten Forschung. Der enthaltene Foliensatz wurde auf der OWASP AppSec US 2021 präsentiert.
Ergänzende Repositories, die im Rahmen dieser Forschung erstellt wurden, umfassen:
Jeder Teil von STEWS (Discovery, Fingerprinting, Schwachstellenerkennung) hat separate Anleitungen. Bitte lesen Sie die README in den jeweiligen Ordnern.
Siehe die README zur Entdeckung
Siehe die README zum Fingerprinting
Siehe die README zur Schwachstellenerkennung
WebSocket-Server wurden in Sicherheitskreisen weitgehend ignoriert. Dies liegt teilweise an drei Hürden, die für WebSocket-Endpunkte nicht klar adressiert wurden:
STEWS versucht, diese drei Punkte zu adressieren. Ein benutzerdefiniertes Tool war erforderlich, da es in aktuellen Sicherheitstest-Tools eindeutig an Unterstützung für manuell konfigurierte WebSocket-Tests mangelt: