
OWASP ZAP का उपयोग करके DVWA का वेब एप्लिकेशन सुरक्षा मूल्यांकन — भेद्यता स्कैनिंग, RCE (CVE-2012-1823) विश्लेषण, और उपचार रिपोर्ट।
DVWA (Damn Vulnerable Web App) का एक व्यावहारिक वेब अनुप्रयोग सुरक्षा आकलन, जो OWASP ZAP (Zed Attack Proxy) 2.17.0 का उपयोग करके किया गया है। यह परियोजना पूर्ण कार्यप्रवाह का दस्तावेजीकरण करती है: टोही (स्पाइडरिंग), स्वचालित भेद्यता स्कैनिंग, और उठाए गए अलर्ट का विश्लेषण — जिसमें एक Remote Code Execution (CVE-2012-1823) निष्कर्ष शामिल है।
⚠️ अस्वीकरण: यह आकलन एक पृथक प्रयोगशाला वातावरण में DVWA के विरुद्ध किया गया था, जो प्रशिक्षण उद्देश्यों के लिए जानबूझकर कमजोर बनाया गया एक अनुप्रयोग है। कभी भी उन सिस्टमों को स्कैन या हमला न करें जिनके आप मालिक नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है।
DVWA में सामान्य वेब एप्लिकेशन भेद्यताओं की पहचान और दस्तावेजीकरण करना, OWASP ZAP की स्पाइडरिंग और सक्रिय स्कैनिंग क्षमताओं का उपयोग करके, और स्वचालित सुरक्षा स्कैन परिणामों को पढ़ने, व्याख्या करने और रिपोर्ट करने का अभ्यास करना।
http://192.168.109.115/dvwa/index.phpadminसक्रिय स्कैन 1,157 अनुरोध भेजने और 72 नए अलर्ट उठाने के साथ पूरा हुआ, जिन्हें ZAP ने 17 अलग-अलग अलर्ट प्रकारों में समूहित किया:
| # | अलर्ट | उदाहरण | जोखिम |
|---|---|---|---|
| 1 | दूरस्थ कोड निष्पादन — CVE-2012-1823 | 2 | 🔴 उच्च |
| 2 | स्रोत कोड प्रकटीकरण — CVE-2012-1823 | 2 | 🔴 उच्च |
| 3 | एंटी-CSRF टोकन की अनुपस्थिति | 2 | 🟠 मध्यम |
| 4 | सामग्री सुरक्षा नीति (CSP) हेडर सेट नहीं है | 4 | 🟠 मध्यम |
| 5 | निर्देशिका ब्राउज़िंग | 3 | 🟠 मध्यम |
| 6 | केवल HTTP साइट | 1 | 🟠 मध्यम |
| 7 | छिपी फ़ाइल मिली | 1 | 🟠 मध्यम |
| 8 | एंटी-क्लिकजैकिंग हेडर गायब | 2 | 🟠 मध्यम |
| 9 | कुकी में HttpOnly फ़्लैग नहीं | 2 | 🟡 निम्न |
| 10 | SameSite विशेषता के बिना कुकी | 2 | 🟡 निम्न |
| ... | (7 और सूचनात्मक/निम्न अलर्ट — पूर्ण ZAP निर्यात देखें) | ⚪ जानकारी |
प्रति-अलर्ट पूर्ण विवरण
docs/findings.mdमें है।
सबसे गंभीर समस्या एक उच्च-जोखिम वाली दूरस्थ कोड निष्पादन भेद्यता थी, जिसे CVE-2012-1823 (एक प्रसिद्ध PHP-CGI क्वेरी-स्ट्रिंग पार्सिंग दोष) के अंतर्गत ट्रैक किया गया।
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= वर्ण नहीं है। यह एक हमलावर को PHP दुभाषिया को कच्चे कमांड-लाइन-शैली फ़्लैग्स (-d allow_url_include=1 -d auto_prepend_file=php://input) पास करने देता है, जिससे मनमाना PHP कोड निष्पादन और स्रोत कोड प्रकटीकरण संभव होता है।mod_rewrite का उपयोग RewriteCond/RewriteRule निर्देशों के साथ करें ताकि PHP-CGI तक पहुंचने से पहले दुर्भावनापूर्ण क्वेरी स्ट्रिंग्स को अवरुद्ध किया जा सके।| स्क्रीनशॉट | विवरण |
|---|---|
![]() | लॉगिन के बाद DVWA होम पेज |
![]() | OWASP ZAP 2.17.0 स्वागत स्क्रीन |
![]() | लक्ष्य दर्ज करने से पहले स्वचालित स्कैन टैब |
![]() | हमला शुरू करने से पहले DVWA पर लक्ष्य URL सेट |
![]() | 17 अलर्ट प्रकार खोजे गए (समूहीकृत, जोखिम के अनुसार) |
![]() | RCE (CVE-2012-1823) अलर्ट — URL, जोखिम, आक्रमण पेलोड, साक्ष्य |
![]() | RCE (CVE-2012-1823) — विवरण, अन्य जानकारी, और समाधान |
![]() | 100% पर सक्रिय स्कैन — 1,157 अनुरोध, 72 नए अलर्ट |
![]() | स्पाइडर परिणाम — 9 URL मिले, 7 नोड्स जोड़े गए |
X-Frame-Options / frame-ancestors)।HttpOnly और SameSite विशेषताएँ सेट करें सत्र अपहरण और CSRF जोखिम को कम करने के लिए।dvwa-zap-pentest/
├── README.md # यह फ़ाइल — परियोजना अवलोकन और सारांश
├── docs/
│ └── findings.md # प्रत्येक अलर्ट का पूर्ण विस्तृत लेख
├── screenshots/ # ऊपर संदर्भित क्रमांकित स्क्रीनशॉट
└── LICENSE
admin के रूप में लॉगिन करें।यह परियोजना शैक्षिक उद्देश्यों के लिए एक वेब एप्लिकेशन सुरक्षा सीखने के अभ्यास के भाग के रूप में बनाई गई थी।