Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
STEWS — Un outil de sécurité pour énumérer les WebSockets | Kitploit
Outils/GitHubGitHub/palindromelabs/stews
Scanners de VulnérabilitésCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubpalindromelabs/stews

STEWS

Un outil de sécurité pour énumérer les WebSockets

Voir le dépôt
37842il y a 4 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

STEWS : Test de sécurité et énumération des WebSockets

Image du chaudron STEWS

STEWS est une suite d'outils pour les tests de sécurité des WebSockets

Cette recherche a été présentée pour la première fois à OWASP Global AppSec US 2021

Fonctionnalités

STEWS offre la capacité de :

  • Découverte : trouver des points de terminaison WebSockets sur le web en testant une liste de domaines
  • Empreinte numérique : déterminer quel serveur WebSockets est exécuté sur le point de terminaison
  • Détection de vulnérabilités : tester si le serveur WebSockets est vulnérable à une vulnérabilité WebSockets connue

Le livre blanc inclus dans ce dépôt fournit plus de détails sur les recherches entreprises. Le jeu de diapositives inclus a été présenté à l'OWASP AppSec US 2021.

Les dépôts complémentaires créés dans le cadre de cette recherche incluent :

  • Le dépôt Awesome WebSocket Security, qui compile les informations de sécurité des WebSockets pour les futurs chercheurs
  • Le dépôt WebSockets-Playground, qui est un script pour démarrer facilement plusieurs serveurs WebSocket locaux en parallèle

Installation et utilisation

Chaque partie de STEWS (découverte, empreinte numérique, détection de vulnérabilités) a des instructions séparées. Veuillez consulter le README dans chaque dossier respectif.

Découverte WebSocket

Voir le README de la découverte

Empreinte numérique WebSocket

Voir le README de l'empreinte numérique

Détection de vulnérabilités WebSocket

Voir le README de la détection de vulnérabilités

Pourquoi cet outil ?

Les serveurs WebSocket ont été largement ignorés dans les cercles de sécurité. Cela est dû en partie à trois obstacles qui n'ont pas été clairement abordés pour les points de terminaison WebSocket :

  1. Découverte
  2. Énumération/empreinte numérique
  3. Détection de vulnérabilités

STEWS tente de répondre à ces trois points. Un outil personnalisé était nécessaire car il y a un manque distinct de support pour les tests WebSocket configurés manuellement dans les outils de test de sécurité actuels :

  1. Il y a un manque général d'outils de test de sécurité WebSocket supportés et scriptables (par exemple, l'outil non supporté wssip de NCC, le manque de support WebSocket de nuclei, et le manque de support WebSocket de nmap)
  2. Burp Suite manque de support pour les extensions WebSocket (par exemple, voir ce fil de discussion PortSwigger et celui-ci).
  3. Il y a un manque de recherches de sécurité plus approfondies spécifiques aux WebSocket (le dépôt Awesome WebSocket Security liste les recherches de sécurité WebSockets publiées)
  4. La prolifération des WebSockets sur le web moderne (comme le montrent les résultats de l'outil de découverte STEWS)
Télécharger l’outil