Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
DVWA-ZAP-PENTEST — Evaluación de seguridad de aplicaciones web de DVWA utilizando OWASP ZAP — escaneo de vulnerabilidades, análisis de RCE (CVE-2012-1823) e informe de remediación. | Kitploit
Herramientas/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Escáneres de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Evaluación de seguridad de aplicaciones web de DVWA utilizando OWASP ZAP — escaneo de vulnerabilidades, análisis de RCE (CVE-2012-1823) e informe de remediación.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 mesAún no revisado

Evaluación de Vulnerabilidades de DVWA usando OWASP ZAP

Una evaluación práctica de seguridad de aplicaciones web de DVWA (Damn Vulnerable Web App), realizada usando OWASP ZAP (Zed Attack Proxy) 2.17.0. Este proyecto documenta el flujo de trabajo completo: reconocimiento (spidering), escaneo automatizado de vulnerabilidades y análisis de las alertas generadas — incluyendo un hallazgo de Ejecución Remota de Código (CVE-2012-1823).

⚠️ Aviso legal: Esta evaluación se realizó en un entorno de laboratorio aislado contra DVWA, una aplicación intencionalmente construida para ser vulnerable con fines de formación. Nunca escanee o ataque sistemas que no posea o para los que no tenga permiso explícito por escrito para probar.


Tabla de Contenidos

  • Objetivo
  • Herramientas Usadas
  • Entorno Objetivo
  • Metodología
  • Resumen de Hallazgos
  • Hallazgo Clave: Ejecución Remota de Código (CVE-2012-1823)
  • Capturas de Pantalla
  • Recomendaciones de Mitigación
  • Estructura del Repositorio
  • Cómo Reproducir

Objetivo

Identificar y documentar vulnerabilidades comunes de aplicaciones web en DVWA utilizando las capacidades de spidering y escaneo activo de OWASP ZAP, y practicar la lectura, interpretación y elaboración de informes sobre los resultados del escaneo de seguridad automatizado.

Herramientas Usadas

HerramientaPropósito
OWASP ZAP 2.17.0Escáner de vulnerabilidades de aplicaciones web (spider + escaneo activo)
DVWAAplicación web PHP/MySQL intencionalmente vulnerable usada como objetivo
Kali LinuxPlataforma de ataque/pruebas

Entorno Objetivo

  • URL Objetivo: http://192.168.109.115/dvwa/index.php
  • Aplicación: DVWA v1.0.7
  • Nivel de Seguridad (configuración DVWA): High
  • Inicio de Sesión: admin

Metodología

  1. Reconocimiento / Spidering — El spider tradicional de ZAP rastreó la aplicación DVWA para descubrir páginas alcanzables, formularios y endpoints antes de enviar cualquier ataque.
  2. Escaneo Automatizado (Activo) — La función de Escaneo Automatizado de ZAP se dirigió a la URL base de DVWA y se lanzó, combinando el spider tradicional con un escaneo activo que envía solicitudes diseñadas para probar vulnerabilidades.
  3. Revisión de Alertas — Una vez que el escaneo alcanzó el 100%, todas las alertas generadas se revisaron individualmente en la pestaña Alertas, ordenadas por riesgo (Alto/Medio/Bajo/Informativo), y los hallazgos de mayor riesgo se investigaron en detalle.

Resumen de Hallazgos

El escaneo activo se completó con 1,157 solicitudes enviadas y 72 nuevas alertas generadas, que ZAP agrupó en 17 tipos de alerta distintos:

El detalle completo por alerta está en docs/findings.md.

Hallazgo Clave: Ejecución Remota de Código (CVE-2012-1823)

El problema más grave identificado fue una vulnerabilidad de Ejecución Remota de Código de alto riesgo, rastreada bajo CVE-2012-1823 (una conocida falla de análisis de cadena de consulta PHP-CGI).

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Riesgo: Alto  |  Confianza: Media
  • CWE ID: 20 (Validación de Entrada Incorrecta)  |  WASC ID: 20
  • Causa raíz: Ciertas configuraciones de PHP-CGI no manejan correctamente las cadenas de consulta que carecen de un carácter = sin escape. Esto permite que un atacante pase banderas de estilo de línea de comandos sin procesar (-d allow_url_include=1 -d auto_prepend_file=php://input) al intérprete de PHP, permitiendo la ejecución de código PHP arbitrario y la divulgación de código fuente.
  • Impacto: Un atacante puede ejecutar código arbitrario en el servidor o volcar archivos fuente PHP que nunca deberían ser visibles para los usuarios finales.
  • Solución: Actualice a una versión de PHP parcheada, o si usa Apache, utilice mod_rewrite con directivas RewriteCond/RewriteRule para bloquear cadenas de consulta malformadas antes de que lleguen a PHP-CGI.

Capturas de Pantalla

Recomendaciones de Mitigación

  1. Parchear PHP / actualizar el stack a una versión no afectada por CVE-2012-1823.
  2. Implementar tokens CSRF en todos los formularios que cambien estado.
  3. Configurar una cabecera de Política de Seguridad de Contenido para reducir el impacto de XSS/inyección de datos.
  4. Deshabilitar el listado de directorios en el servidor web.
  5. Agregar cabeceras anti-clickjacking (X-Frame-Options / frame-ancestors).
  6. Establecer los atributos HttpOnly y SameSite en todas las cookies para reducir el riesgo de secuestro de sesión y CSRF.
  7. Eliminar o restringir el acceso a archivos ocultos/no utilizados descubiertos durante el rastreo.

Estructura del Repositorio

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # This file — project overview & summary
├── docs/
│   └── findings.md            # Full detailed write-up of each alert
├── screenshots/                # Numbered screenshots referenced above
└── LICENSE

Cómo Reproducir

  1. Configure DVWA en un laboratorio aislado (por ejemplo, mediante XAMPP o Docker) — nunca lo exponga a internet.
  2. Establezca el nivel de seguridad de DVWA e inicie sesión como admin.
  3. Instale OWASP ZAP y ábralo.
  4. Vaya a Quick Start → Automated Scan, introduzca la URL de DVWA y haga clic en Attack.
  5. Una vez que el escaneo alcance el 100%, revise la pestaña Alerts para ver los hallazgos, y verifique el History para el registro completo de solicitudes/respuestas.

Este proyecto fue creado con fines educativos como parte de un ejercicio de aprendizaje de seguridad de aplicaciones web.

Descargar herramienta
#AlertaInstanciasRiesgo
1Remote Code Execution — CVE-2012-18232🔴 Alto
2Source Code Disclosure — CVE-2012-18232🔴 Alto
3Absence of Anti-CSRF Tokens2🟠 Medio
4Content Security Policy (CSP) Header Not Set4🟠 Medio
5Directory Browsing3🟠 Medio
6HTTP Only Site1🟠 Medio
7Hidden File Found1🟠 Medio
8Missing Anti-clickjacking Header2🟠 Medio
9Cookie No HttpOnly Flag2🟡 Bajo
10Cookie without SameSite Attribute2🟡 Bajo
...(7 alertas más informativas/bajas — ver exportación completa de ZAP)⚪ Informativo
Captura de PantallaDescripción
DVWA HomePágina de inicio de DVWA después del inicio de sesión
ZAP WelcomePantalla de bienvenida de OWASP ZAP 2.17.0
Automated Scan - emptyPestaña de Escaneo Automatizado antes de ingresar el objetivo
Automated Scan - target setURL objetivo configurada en DVWA antes de lanzar el ataque
Alerts summary17 tipos de alerta descubiertos (agrupados por riesgo)
RCE detail 1Alerta de RCE (CVE-2012-1823) — URL, riesgo, payload de ataque, evidencia
RCE detail 2RCE (CVE-2012-1823) — descripción, otra información y solución
Active Scan progressEscaneo activo al 100% — 1,157 solicitudes, 72 nuevas alertas
Spider resultsResultados del spider — 9 URL encontradas, 7 nodos añadidos