
OWASP ServerlessGoat: una aplicación serverless que demuestra vulnerabilidades de seguridad serverless comunes
Gracias por usar OWASP ServerlessGoat! Esta aplicación serverless demuestra fallos de seguridad comunes en entornos serverless según se describen en la guía de las 10 principales debilidades de seguridad serverless https://github.com/puresec/sas-top-10.
ServerlessGoat fue creado con los siguientes propósitos educativos:
Puede encontrar más información sobre WebGoat en: https://www.owasp.org/index.php/OWASP_Serverless_Goat
ADVERTENCIA 1: Esta aplicación contiene vulnerabilidades. Úsela solo con fines de capacitación.
ADVERTENCIA 2: Este programa es solo con fines educativos. No intente estas técnicas sin autorización de los propietarios de la aplicación.
NOTA: La aplicación fue desarrollada de tal manera que no debería poner en riesgo su cuenta de AWS. Las vulnerabilidades introducidas están contenidas dentro de los límites de esta aplicación específica. Sin embargo, no se recomienda a los usuarios implementar la aplicación en entornos de producción.
ServerlessGoat es una aplicación simple de AWS Lambda que funciona como un servicio conversor de archivos MS-Word .doc a texto plano. Recibe una URL de un archivo .doc como entrada y devuelve el texto dentro del documento al llamante de la API. La aplicación está empaquetada y publicada para su despliegue a través del Repositorio de Aplicaciones Serverless de AWS. Pasos para el despliegue:
El recorrido completo de las lecciones (en desarrollo) se puede encontrar en el archivo LESSONS.md
Los siguientes problemas de seguridad existen en la aplicación:
document_url que contenga comandos del sistema operativo Linux. Por ejemplo: ; ls -LFdocument_url no está definido como un parámetro 'requerido' en API Gateway y puede omitirsenode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat fue creado inicialmente y contribuido a OWASP por Yuri Shapira y Ory Segal, PureSec.