Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
STEWS — Una herramienta de seguridad para enumerar WebSockets | Kitploit
Herramientas/GitHubGitHub/palindromelabs/stews
Escáneres de VulnerabilidadesRecopilación de InformaciónSeguridad WebPruebas de Penetración
GitHubpalindromelabs/stews

STEWS

Una herramienta de seguridad para enumerar WebSockets

Ver Repositorio
37842hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

STEWS: Pruebas de Seguridad y Enumeración de WebSockets

Imagen de caldero de STEWS

STEWS es un conjunto de herramientas para pruebas de seguridad de WebSockets

Esta investigación se presentó por primera vez en OWASP Global AppSec US 2021

Características

STEWS proporciona la capacidad de:

  • Descubrir: encontrar endpoints de WebSockets en la web probando una lista de dominios
  • Identificar: determinar qué servidor WebSockets se está ejecutando en el endpoint
  • Detección de Vulnerabilidades: probar si el servidor WebSockets es vulnerable a una vulnerabilidad conocida de WebSockets

El libro blanco incluido en este repositorio proporciona más detalles de la investigación realizada. La presentación de diapositivas incluida se presentó en OWASP AppSec US 2021.

Los repositorios complementarios creados como parte de esta investigación incluyen:

  • El repositorio Awesome WebSocket Security, que recopila información de seguridad de WebSockets para futuros investigadores
  • El repositorio WebSockets-Playground, que es un script para iniciar fácilmente múltiples servidores WebSocket locales en paralelo

Instalación y Uso

Cada parte de STEWS (descubrimiento, identificación, detección de vulnerabilidades) tiene instrucciones separadas. Consulte el README en cada carpeta respectiva.

Descubrimiento de WebSocket

Consulte el README de descubrimiento

Identificación de WebSocket

Consulte el README de identificación

Detección de Vulnerabilidades de WebSocket

Consulte el README de detección de vulnerabilidades

¿Por qué esta herramienta?

Los servidores WebSocket han sido en gran medida ignorados en los círculos de seguridad. Esto se debe en parte a tres obstáculos que no se han abordado claramente para los endpoints de WebSocket:

  1. Descubrimiento
  2. Enumeración/identificación
  3. Detección de vulnerabilidades

STEWS intenta abordar estos tres puntos. Se necesitaba una herramienta personalizada porque existe una clara falta de soporte para pruebas de WebSocket configuradas manualmente en las herramientas actuales de pruebas de seguridad:

  1. Hay una falta general de herramientas de pruebas de seguridad de WebSocket compatibles y programables (por ejemplo, la herramienta no compatible wssip de NCC, la falta de soporte de WebSocket en nuclei, y la falta de soporte de WebSocket en nmap)
  2. Burp Suite carece de soporte para extensiones de WebSocket (por ejemplo, consulte este hilo del foro de PortSwigger y este otro).
  3. Falta investigación de seguridad más profunda específica de WebSocket (el repositorio Awesome WebSocket Security enumera investigaciones publicadas sobre seguridad de WebSockets)
  4. La proliferación de WebSockets en la web moderna (como se ve en los resultados de la herramienta de descubrimiento de STEWS)
Descargar herramienta