
Una herramienta de seguridad para enumerar WebSockets

STEWS es un conjunto de herramientas para pruebas de seguridad de WebSockets
Esta investigación se presentó por primera vez en OWASP Global AppSec US 2021
STEWS proporciona la capacidad de:
El libro blanco incluido en este repositorio proporciona más detalles de la investigación realizada. La presentación de diapositivas incluida se presentó en OWASP AppSec US 2021.
Los repositorios complementarios creados como parte de esta investigación incluyen:
Cada parte de STEWS (descubrimiento, identificación, detección de vulnerabilidades) tiene instrucciones separadas. Consulte el README en cada carpeta respectiva.
Consulte el README de descubrimiento
Consulte el README de identificación
Consulte el README de detección de vulnerabilidades
Los servidores WebSocket han sido en gran medida ignorados en los círculos de seguridad. Esto se debe en parte a tres obstáculos que no se han abordado claramente para los endpoints de WebSocket:
STEWS intenta abordar estos tres puntos. Se necesitaba una herramienta personalizada porque existe una clara falta de soporte para pruebas de WebSocket configuradas manualmente en las herramientas actuales de pruebas de seguridad: