Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Serverless-Goat — OWASP ServerlessGoat: एक सर्वरलेस एप्लिकेशन जो सामान्य सर्वरलेस सुरक्षा कमजोरियों को प्रदर्शित करता है | Kitploit
उपकरण/GitHubGitHub/owasp/serverless-goat
भेद्यता विश्लेषणसर्वरलेस सुरक्षाक्लाउड सुरक्षागलत कॉन्फ़िगरेशनलर्निंग और शिक्षालैब और अभ्यास
GitHubowasp/serverless-goat

Serverless-Goat

OWASP ServerlessGoat: एक सर्वरलेस एप्लिकेशन जो सामान्य सर्वरलेस सुरक्षा कमजोरियों को प्रदर्शित करता है

रिपॉजिटरी देखें
3301002 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

परिचय

OWASP ServerlessGoat का उपयोग करने के लिए धन्यवाद! ​ यह सर्वरलेस एप्लिकेशन सामान्य सर्वरलेस सुरक्षा कमजोरियों को प्रदर्शित करता है, जैसा कि सर्वरलेस सुरक्षा शीर्ष 10 कमजोरियाँ मार्गदर्शिका https://github.com/puresec/sas-top-10 में वर्णित है। ​

ServerlessGoat निम्नलिखित शैक्षिक उद्देश्यों के लिए बनाया गया था:

  • डेवलपर्स और सुरक्षा व्यवसायियों को सामान्य सर्वरलेस एप्लिकेशन परत जोखिमों और कमजोरियों के बारे में सिखाना
  • यह शिक्षित करना कि सर्वरलेस एप्लिकेशन परत की कमजोरियों का फायदा कैसे उठाया जा सकता है
  • डेवलपर्स और सुरक्षा व्यवसायियों को सर्वरलेस सुरक्षा सर्वोत्तम-प्रथाओं के बारे में सिखाना
    ​

WebGoat के बारे में अधिक जानकारी आप यहाँ पा सकते हैं: https://www.owasp.org/index.php/OWASP_Serverless_Goat

​चेतावनी 1: इस एप्लिकेशन में कमजोरियाँ हैं। इसका उपयोग केवल प्रशिक्षण उद्देश्यों के लिए करें।
चेतावनी 2: यह प्रोग्राम केवल शैक्षिक उद्देश्यों के लिए है। एप्लिकेशन स्वामियों से अधिकार प्राप्त किए बिना इन तकनीकों को आज़माएँ नहीं। ​

नोट: एप्लिकेशन को इस तरह विकसित किया गया है कि इससे आपके AWS खाते को जोखिम में नहीं डाला जाना चाहिए। जो कमजोरियाँ जोड़ी गई हैं, वे इस विशिष्ट एप्लिकेशन की सीमाओं के भीतर सीमित हैं। फिर भी, उपयोगकर्ताओं को उत्पादन वातावरण में एप्लिकेशन को तैनात करने के लिए प्रोत्साहित नहीं किया जाता है।

​

परिनियोजन

ServerlessGoat एक सरल AWS Lambda एप्लिकेशन है, जो MS-Word .doc फ़ाइल को सादे पाठ (plain text) में बदलने वाली सेवा के रूप में कार्य करता है। यह इनपुट के रूप में .doc फ़ाइल का URL प्राप्त करता है, और दस्तावेज़ के अंदर के पाठ को API कॉल करने वाले को वापस लौटाता है। ​ एप्लिकेशन को AWS Serverless Application Repository के माध्यम से तैनाती के लिए पैकेज और प्रकाशित किया गया है। ​ परिनियोजन के चरण:

  1. सुनिश्चित करें कि आप अपने AWS खाते में लॉग इन हैं
  2. निम्नलिखित लिंक पर क्लिक करें: AWS Serverless Application Repository
  3. 'Deploy' पर क्लिक करें
  4. 'Deploy' पर (फिर से) क्लिक करें
  5. तब तक प्रतीक्षा करें जब तक आपको 'Your application has been deployed' संदेश दिखाई न दे
  6. 'View CloudFormation Stack' पर क्लिक करें
  7. 'Outputs' के अंतर्गत आपको एप्लिकेशन का URL (WebsiteURL) मिलेगा ​

चीट-शीट

पाठों का पूर्ण वॉकथ्रू (विकासाधीन) LESSONS.md फ़ाइल में पाया जा सकता है

एप्लिकेशन में निम्नलिखित सुरक्षा समस्याएँ मौजूद हैं: ​

  • इवेंट-डेटा इंजेक्शन, जिससे OS कमांड इंजेक्शन होता है (SAS-01)
    • उपयोगकर्ता API को document_url पैरामीटर मान के साथ कॉल कर सकते हैं जिसमें Linux OS कमांड होते हैं। उदा. ; ls -LF
  • अनुचित अपवाद हैंडलिंग और वर्बोज़ त्रुटि संदेश (SAS-10), जिससे संवेदनशील जानकारी का खुलासा होता है
    • उदाहरण के लिए, बिना आवश्यक पैरामीटर के API को कॉल करने पर एक विस्तृत स्टैक ट्रेस/अपवाद वापस मिलेगा
  • असुरक्षित सर्वरलेस परिनियोजन कॉन्फ़िगरेशन (SAS-03)
    • सार्वजनिक रूप से खुला S3 बकेट (इसका नाम URL के सबडोमेन/प्रीफिक्स से पता लगाया जा सकता है)
    • पैरामीटर document_url API गेटवे में 'आवश्यक' पैरामीटर के रूप में परिभाषित नहीं है और इसे छोड़ा जा सकता है
  • अत्यधिक-विशेषाधिकार प्राप्त फ़ंक्शन अनुमतियाँ और भूमिकाएँ, जिससे DynamoDB तालिका में संग्रहीत जानकारी का डेटा रिसाव होता है (SAS-04)
    • फ़ंक्शन के पास Dynamo तालिका पर CRUD अनुमतियाँ हैं, जिनका दुरुपयोग संवेदनशील डेटा पढ़ने या डेटा में हेरफेर करने के लिए किया जा सकता है
    • फ़ंक्शन के पास S3 बकेट पर FullAccess नीति है, जिससे डेटा में छेड़छाड़ और डेटा रिसाव आदि होता है
  • अपर्याप्त फ़ंक्शन निगरानी और लॉगिंग (SAS-05) - एप्लिकेशन एप्लिकेशन-परत के हमलों और त्रुटियों को ठीक से लॉग नहीं करता है (CloudWatch/CloudTrail के माध्यम से प्रदर्शित किया जा सकता है)
  • असुरक्षित तृतीय-पक्ष निर्भरताएँ (SAS-06) - OSS स्कैनिंग टूल से प्रोजेक्ट को स्कैन करके पता लगाया जा सकता है
    • कमजोर पैकेज node-uuid है
  • एप्लिकेशन परत डिनायल ऑफ सर्विस (SAS-08), जिसे आसानी से प्रदर्शित किया जा सकता है
    • एक हमलावर API को कई बार रिकर्सिव रूप से कॉल कर सकता है, अनिवार्य रूप से फ़ंक्शन की आरक्षित क्षमता सीमा (जो 5 पर सेट है) तक पहुँचने के लिए पर्याप्त इंस्टेंस उत्पन्न कर सकता है। उदाहरण के लिए:
      root@kitploit:~
      https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
      

आभार

ServerlessGoat को शुरू में PureSec के यूरी शापिरा और ओरी सेगल द्वारा बनाया गया और OWASP में योगदान दिया गया।

टूल डाउनलोड करें
  • एक अज्ञात महत्वपूर्ण समस्या, बोनस के रूप में!