Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
awesome-websocket-security — Awesome informations pour la recherche en sécurité des WebSockets | Kitploit
Outils/GitHubGitHub/palindromelabs/awesome-websocket-security
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebFuzzingArticles et RechercheRessources OrganiséesLabs et Pratique
GitHubpalindromelabs/awesome-websocket-security

awesome-websocket-security

Awesome informations pour la recherche en sécurité des WebSockets

Voir le dépôt
311335il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Awesome Sécurité des WebSockets

Awesome

Une collection de CVE, de recherches et de documents de référence liés à la sécurité des WebSockets


Contenu

  • Vulnérabilités des bibliothèques WebSocket
  • Conférences
  • Faiblesses courantes des WebSockets
  • Outils de sécurité WebSocket
  • Rapports de bug bounty
  • Articles de blog utiles

Vulnérabilités des bibliothèques WebSocket

Cette liste de vulnérabilités tente de recenser les CVE WebSocket et les problèmes associés dans les implémentations de serveurs WebSocket couramment rencontrées.

CVE IDPaquet vulnérableAnalyse associéeRésumé de la vulnérabilité
CVE-2021-42340TomcatListe de diffusion ApacheDoS par fuite de mémoire
CVE-2021-33880Python websocketsAvis GitHubAttaque temporelle sur l'authentification HTTP basique
CVE-2021-32640wsAvis GitHubDéni de service par backtracking de regex
CVE-2020-36406uWebSocketsRésumé OSS FuzzDépassement de tampon de pile
CVE-2020-27813GorillaAvis GitHubDépassement d'entier
CVE-2020-24807socket.io-fileAuxilium SecurityContournement de la restriction de type de fichier
CVE-2020-15779socket.io-fileAuxilium SecurityTraversée de chemin
CVE-2020-15134faye-websocketAvis GitHubAbsence de validation du certificat TLS
CVE-2020-15133faye-websocketAvis GitHubAbsence de validation du certificat TLS
CVE-2020-11050Java WebSocketAvis GitHubValidation du nom d'hôte SSL non effectuée
CVE-2020-7663Ruby websocket-extensionsAnalyseDéni de service par backtracking de regex
CVE-2020-7662npm websocket-extensionsAnalyseDéni de service par backtracking de regex
AucunSocket.ioIssue GitHubMauvaise configuration CORS
CVE-2018-1000518Python websocketsPR GitHubDoS par épuisement de la mémoire lors de la décompression de données compressées
AucunTornadoPR GitHubDoS par épuisement de la mémoire lors de la décompression de données compressées
CVE-2018-21035Qt WebSocketsRapport de bugDéni de service dû à une limite élevée de la taille des messages et des trames
CVE-2017-16031socket.ioIssue GitHubLes identifiants de socket utilisent des nombres aléatoires prévisibles
CVE-2016-10544uWebSocketsAvis npmDéni de service dû à une limite élevée de la taille des messages
CVE-2016-10542NodeJS wsAvis npmDéni de service dû à une limite élevée de la taille des messages
Aucundraft-hixie-thewebsocketprotocol-76Analyse

Conférences, publications et billets de blog notables

2011

  • Se parler à soi-même pour le plaisir et le profit Article

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - Piratage avec les WebSockets Vidéo

2019

  • Hacktivity 2019 - Mikhail Egorov - Qu'est-ce qui ne va pas avec les API WebSocket ? Dévoiler les vulnérabilités des API WebSocket Vidéo
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - Anciens outils, nouvelles astuces : piratage des WebSockets Vidéo

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - Nous ne sommes plus en HTTP : enquête sur la sécurité des serveurs WebSocket Outil Article Vidéo

Faiblesses courantes des WebSockets

WebSockets non chiffrés

  • Guide de test des WebSockets par Black Hills : Lien

Détournement de WebSocket intersite (CSWSH)

  • Article de blog original sur le CSWSH par Christian Schneider : Lien
  • Laboratoire CSWSH de PortSwigger Web Academy : Lien

Mécanisme d'authentification non sécurisé

  • Article de blog de Stratum Security : Lien
  • Sécurité des WebSockets de Heroku : Lien

Contournement de proxy inverse via l'en-tête Upgrade

  • PoC initial de Mikhail Egorov de Hacktivity 2019 : Lien
  • Outil de smuggling HTTP/2 de Jake Miller basé sur les travaux PoC de Mikhail : Lien
  • Article de blog d'AssetNote avec l'outil h2smuggler en golang : Lien

Empoisonnement d'URL WebSocket basé sur le DOM

  • Résumé de PortSwigger : Lien

Articles de blog et ressources utiles

  • Scan de ports à l'aide de WebSockets Lien
  • Fuzzing de WebSocket avec le framework de fuzzing Kitty Lien
  • Harness de fuzzing WebSocket Lien
  • Dépassement de tampon basé sur les WebSockets chez Project Zero Lien
  • Extensions réservées, valeurs de sous-protocole Lien

Outils de sécurité WebSocket

Découverte, prise d'empreinte et détection de vulnérabilités

  • STEWS GitHub

Fuzzing

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

Bacs à sable

  • DVWS : une démo WebSocket volontairement vulnérable GitHub
  • WebSocket-Playground : démarrage rapide de plusieurs serveurs WebSockets GitHub

Utilitaires et outils généraux

  • WebSocket King outil dans le navigateur
  • Hoppscotch.io outil dans le navigateur
  • websocat GitHub
  • wsd GitHub

Rapports de bug bounty

Failles CSWSH

  • Slack H1 #207170: CSWSH (plus un rapport supplémentaire)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • Cible non divulguée: CSWSH
  • Cible non divulguée: CSWSH

Autres bugs

  • PlayStation H1 #873614: Exécution de code à distance via les WebSockets
  • Shopify H1 #409701: SSRF via les WebSockets
  • QIWI H1 #512065: XSS DOM via les WebSockets
  • NodeJS H1 #868834: DoS car aucun délai d'expiration ne ferme les connexions sans réponse
  • Bitwala H1 #862835: Authentification cassée
  • Shopify H1 #1023669: Authentification cassée
  • Legal Robot H1 #163464: Fuite d'informations
  • GitHub H1 #854439: Requêtes SQL arbitraires par injection
  • Cible non divulguée: IDOR via les WebSockets
  • Cible non divulguée sur BugCrowd: XSS via les WebSockets
Télécharger l’outil