Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
awesome-websocket-security — Información increíble para la investigación de seguridad de WebSockets | Kitploit
Herramientas/GitHubGitHub/palindromelabs/awesome-websocket-security
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebFuzzingPapers e InvestigaciónRecursos CuradosLabs y Práctica
GitHubpalindromelabs/awesome-websocket-security

awesome-websocket-security

Información increíble para la investigación de seguridad de WebSockets

Ver Repositorio
311335hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Impresionante Seguridad de WebSockets

Awesome

Una colección de CVEs, investigaciones y materiales de referencia relacionados con la seguridad de WebSocket


Contenido

  • Vulnerabilidades de librerías WebSocket
  • Charlas de conferencias
  • Debilidades comunes de WebSocket
  • Herramientas de seguridad WebSocket
  • Informes de Bug Bounty
  • Publicaciones de blog útiles

Vulnerabilidades de librerías WebSocket

Esta lista de vulnerabilidades intenta recopilar CVEs de WebSocket y problemas relacionados en implementaciones de servidores WebSocket que se encuentran habitualmente.

CVE IDPaquete vulnerableInforme relacionadoResumen de la vulnerabilidad
CVE-2021-42340TomcatLista de correo de ApacheDoS por fuga de memoria
CVE-2021-33880Python websocketsAviso de GitHubAtaque de temporización en autenticación básica HTTP
CVE-2021-32640wsAviso de GitHubDenegación de servicio por retroceso de expresiones regulares
CVE-2020-36406uWebSocketsResumen de OSS FuzzDesbordamiento del búfer de pila
CVE-2020-27813GorillaAviso de GitHubDesbordamiento de entero
CVE-2020-24807socket.io-fileAuxilium SecurityOmisión de la restricción de tipo de archivo
CVE-2020-15779socket.io-fileAuxilium SecurityRecorrido de rutas
CVE-2020-15134faye-websocketAviso de GitHubFalta de validación de certificados TLS
CVE-2020-15133faye-websocketAviso de GitHubFalta de validación de certificados TLS
CVE-2020-11050Java WebSocketAviso de GitHubNo se realiza la validación del nombre de host SSL
CVE-2020-7663Ruby websocket-extensionsInformeDenegación de servicio por retroceso de expresiones regulares
CVE-2020-7662npm websocket-extensionsInformeDenegación de servicio por retroceso de expresiones regulares
NingunoSocket.ioGitHub IssueConfiguración incorrecta de CORS
CVE-2018-1000518Python websocketsGitHub PRDoS por agotamiento de memoria al descomprimir datos comprimidos
NingunoTornadoGitHub PRDoS por agotamiento de memoria al descomprimir datos comprimidos
CVE-2018-21035Qt WebSocketsInforme de errorDenegación de servicio debido al amplio límite en el tamaño de mensajes y tramas
CVE-2017-16031socket.ioGitHub IssueLos IDs de socket utilizan números aleatorios predecibles
CVE-2016-10544uWebSocketsAviso npmDenegación de servicio debido al amplio límite en el tamaño del mensaje
CVE-2016-10542NodeJS wsAviso npmDenegación de servicio debido al amplio límite en el tamaño del mensaje
Ningunodraft-hixie-thewebsocketprotocol-76Informe

Charlas de conferencias, artículos y publicaciones de blog notables

2011

  • Hablar contigo mismo por diversión y beneficio Artículo

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - Hacking con WebSockets Video

2019

  • Hacktivity 2019 - Mikhail Egorov - ¿Qué falla en las API de WebSocket? Descubriendo vulnerabilidades en las API de WebSocket Video
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - Viejas herramientas, nuevos trucos: hackeando WebSockets Video

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - Ya no estamos en HTTP: investigando la seguridad de los servidores WebSocket Herramienta Artículo Video

Debilidades comunes de WebSocket

WebSockets sin cifrar

  • Guía de pruebas de WebSocket de Black Hills: Enlace

Secuestro de WebSocket entre sitios (CSWSH)

  • Publicación original del blog sobre CSWSH por Christian Schneider: Enlace
  • Laboratorio de CSWSH de PortSwigger Web Academy: Enlace

Mecanismo de autenticación inseguro

  • Publicación del blog de Stratum Security: Enlace
  • Seguridad de WebSocket de Heroku: Enlace

Omisión del proxy inverso mediante la cabecera Upgrade

  • Prueba de concepto inicial de Mikhail Egorov en Hacktivity 2019: Enlace
  • Herramienta de contrabando HTTP/2 de Jake Miller basada en el trabajo de PoC de Mikhail: Enlace
  • Publicación del blog de AssetNote con la herramienta h2smuggler en Go: Enlace

Envenenamiento de URL de WebSocket basado en DOM

  • Resumen de Portswigger: Enlace

Publicaciones de blog y recursos útiles

  • Escaneo de puertos mediante WebSockets Enlace
  • Fuzzing de WebSocket con el framework de fuzzing Kitty Enlace
  • Arnés de fuzzing para WebSocket Enlace
  • Desbordamiento de búfer basado en WebSockets de Project Zero Enlace
  • Valores reservados de Extensiones y Subprotocolos Enlace

Herramientas de seguridad WebSocket

Descubrimiento, huellas digitales y detección de vulnerabilidades

  • STEWS GitHub

Fuzzing

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

Zonas de pruebas

  • DVWS: Una demo de WebSocket deliberadamente vulnerable GitHub
  • WebSocket-Playground: pon en marcha múltiples servidores WebSocket GitHub

Utilidades y herramientas generales

  • WebSocket King herramienta en el navegador
  • Hoppscotch.io herramienta en el navegador
  • websocat GitHub
  • wsd GitHub

Informes de Bug Bounty

Errores de CSWSH

  • Slack H1 #207170: CSWSH (además de un informe adicional)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • Objetivo no revelado: CSWSH
  • Objetivo no revelado: CSWSH

Otros errores

  • PlayStation H1 #873614: Ejecución remota de código a través de WebSockets
  • Shopify H1 #409701: SSRF a través de WebSockets
  • QIWI H1 #512065: DOM XSS a través de WebSockets
  • NodeJS H1 #868834: DoS porque no hay tiempo de espera para cerrar conexiones que no responden
  • Bitwala H1 #862835: Autenticación rota
  • Shopify H1 #1023669: Autenticación rota
  • Legal Robot H1 #163464: Fuga de información
  • GitHub H1 #854439: Consultas SQL arbitrarias mediante inyección
  • Objetivo no revelado: IDOR a través de WebSockets
  • Objetivo no revelado en BugCrowd: XSS a través de WebSockets
Descargar herramienta