
Evaluación de seguridad de aplicaciones web de DVWA utilizando OWASP ZAP — escaneo de vulnerabilidades, análisis de RCE (CVE-2012-1823) e informe de remediación.
Una evaluación práctica de seguridad de aplicaciones web de DVWA (Damn Vulnerable Web App), realizada usando OWASP ZAP (Zed Attack Proxy) 2.17.0. Este proyecto documenta el flujo de trabajo completo: reconocimiento (spidering), escaneo automatizado de vulnerabilidades y análisis de las alertas generadas — incluyendo un hallazgo de Ejecución Remota de Código (CVE-2012-1823).
⚠️ Aviso legal: Esta evaluación se realizó en un entorno de laboratorio aislado contra DVWA, una aplicación intencionalmente construida para ser vulnerable con fines de formación. Nunca escanee o ataque sistemas que no posea o para los que no tenga permiso explícito por escrito para probar.
Identificar y documentar vulnerabilidades comunes de aplicaciones web en DVWA utilizando las capacidades de spidering y escaneo activo de OWASP ZAP, y practicar la lectura, interpretación y elaboración de informes sobre los resultados del escaneo de seguridad automatizado.
| Herramienta | Propósito |
|---|---|
| OWASP ZAP 2.17.0 | Escáner de vulnerabilidades de aplicaciones web (spider + escaneo activo) |
| DVWA | Aplicación web PHP/MySQL intencionalmente vulnerable usada como objetivo |
| Kali Linux | Plataforma de ataque/pruebas |
http://192.168.109.115/dvwa/index.phpadminEl escaneo activo se completó con 1,157 solicitudes enviadas y 72 nuevas alertas generadas, que ZAP agrupó en 17 tipos de alerta distintos:
El detalle completo por alerta está en
docs/findings.md.
El problema más grave identificado fue una vulnerabilidad de Ejecución Remota de Código de alto riesgo, rastreada bajo CVE-2012-1823 (una conocida falla de análisis de cadena de consulta PHP-CGI).
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= sin escape. Esto permite que un atacante pase banderas de estilo de línea de comandos sin procesar (-d allow_url_include=1 -d auto_prepend_file=php://input) al intérprete de PHP, permitiendo la ejecución de código PHP arbitrario y la divulgación de código fuente.mod_rewrite con directivas RewriteCond/RewriteRule para bloquear cadenas de consulta malformadas antes de que lleguen a PHP-CGI.X-Frame-Options / frame-ancestors).HttpOnly y SameSite en todas las cookies para reducir el riesgo de secuestro de sesión y CSRF.dvwa-zap-pentest/
├── README.md # This file — project overview & summary
├── docs/
│ └── findings.md # Full detailed write-up of each alert
├── screenshots/ # Numbered screenshots referenced above
└── LICENSE
admin.Este proyecto fue creado con fines educativos como parte de un ejercicio de aprendizaje de seguridad de aplicaciones web.
| # | Alerta | Instancias | Riesgo |
|---|
| 1 | Remote Code Execution — CVE-2012-1823 | 2 | 🔴 Alto |
| 2 | Source Code Disclosure — CVE-2012-1823 | 2 | 🔴 Alto |
| 3 | Absence of Anti-CSRF Tokens | 2 | 🟠 Medio |
| 4 | Content Security Policy (CSP) Header Not Set | 4 | 🟠 Medio |
| 5 | Directory Browsing | 3 | 🟠 Medio |
| 6 | HTTP Only Site | 1 | 🟠 Medio |
| 7 | Hidden File Found | 1 | 🟠 Medio |
| 8 | Missing Anti-clickjacking Header | 2 | 🟠 Medio |
| 9 | Cookie No HttpOnly Flag | 2 | 🟡 Bajo |
| 10 | Cookie without SameSite Attribute | 2 | 🟡 Bajo |
| ... | (7 alertas más informativas/bajas — ver exportación completa de ZAP) | ⚪ Informativo |
| Captura de Pantalla | Descripción |
|---|
![]() | Página de inicio de DVWA después del inicio de sesión |
![]() | Pantalla de bienvenida de OWASP ZAP 2.17.0 |
![]() | Pestaña de Escaneo Automatizado antes de ingresar el objetivo |
![]() | URL objetivo configurada en DVWA antes de lanzar el ataque |
![]() | 17 tipos de alerta descubiertos (agrupados por riesgo) |
![]() | Alerta de RCE (CVE-2012-1823) — URL, riesgo, payload de ataque, evidencia |
![]() | RCE (CVE-2012-1823) — descripción, otra información y solución |
![]() | Escaneo activo al 100% — 1,157 solicitudes, 72 nuevas alertas |
![]() | Resultados del spider — 9 URL encontradas, 7 nodos añadidos |