Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
DVWA-ZAP-PENTEST — Valutazione della sicurezza delle applicazioni web di DVWA utilizzando OWASP ZAP — scansione delle vulnerabilità, analisi dell'RCE (CVE-2012-1823) e report di remediation. | Kitploit
Strumenti/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Scanner di VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Valutazione della sicurezza delle applicazioni web di DVWA utilizzando OWASP ZAP — scansione delle vulnerabilità, analisi dell'RCE (CVE-2012-1823) e report di remediation.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 mese faNon ancora revisionato

Valutazione delle vulnerabilità di DVWA con OWASP ZAP

Una valutazione pratica della sicurezza di un'applicazione web su DVWA (Damn Vulnerable Web App), eseguita utilizzando OWASP ZAP (Zed Attack Proxy) 2.17.0. Questo progetto documenta l'intero flusso di lavoro: ricognizione (spidering), scansione automatizzata delle vulnerabilità e analisi degli alert generati — incluso un riscontro di esecuzione remota di codice (CVE-2012-1823).

⚠️ Disclaimer: Questa valutazione è stata eseguita in un ambiente di laboratorio isolato contro DVWA, un'applicazione costruita intenzionalmente per essere vulnerabile a scopo di formazione. Non scansionare o attaccare mai sistemi che non possiedi o per i quali non hai ricevuto esplicita autorizzazione scritta.


Table of Contents

  • Obiettivo
  • Strumenti utilizzati
  • Ambiente target
  • Metodologia
  • Riepilogo dei risultati
  • Riscontro principale: esecuzione remota di codice (CVE-2012-1823)
  • Screenshot
  • Raccomandazioni di remediation
  • Struttura del repository
  • Come riprodurre

Obiettivo

Identificare e documentare le vulnerabilità web comuni in DVWA utilizzando le funzionalità di spidering e scansione attiva di OWASP ZAP, e fare pratica nella lettura, interpretazione e reportistica dei risultati di scansioni di sicurezza automatizzate.

Strumenti utilizzati

StrumentoScopo
OWASP ZAP 2.17.0Scansionatore di vulnerabilità per applicazioni web (spider + scansione attiva)
DVWAApplicazione web PHP/MySQL intenzionalmente vulnerabile usata come target
Kali LinuxPiattaforma di attacco/test

Ambiente target

  • URL del target: http://192.168.109.115/dvwa/index.php
  • Applicazione: DVWA v1.0.7
  • Livello di sicurezza (impostazione DVWA): High
  • Login: admin

Metodologia

  1. Ricognizione / Spidering — Lo spider tradizionale di ZAP ha eseguito una scansione dell'applicazione DVWA per scoprire pagine, moduli ed endpoint raggiungibili prima di inviare qualsiasi attacco.
  2. Scansione automatizzata (attiva) — La funzionalità Scansione Automatizzata di ZAP è stata puntata sull'URL base di DVWA e avviata, combinando lo spider tradizionale con una scansione attiva che invia richieste appositamente costruite per testare le vulnerabilità.
  3. Revisione degli alert — Una volta completata la scansione al 100%, tutti gli alert generati sono stati esaminati singolarmente nella scheda Alerts, ordinati per rischio (Alto/Medio/Basso/Informativo), e i risultati a rischio più elevato sono stati analizzati in dettaglio.

Riepilogo dei risultati

La scansione attiva è stata completata con 1.157 richieste inviate e 72 nuovi alert generati, che ZAP ha raggruppato in 17 tipi di alert distinti:

Il dettaglio completo per ogni alert è disponibile in docs/findings.md.

Riscontro principale: esecuzione remota di codice (CVE-2012-1823)

Il problema più grave identificato è stata una vulnerabilità di esecuzione remota di codice ad alto rischio, tracciata con CVE-2012-1823 (una nota falla di parsing della query string in PHP-CGI).

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Rischio: Alto  |  Affidabilità: Media
  • CWE ID: 20 (validazione input impropria)  |  WASC ID: 20
  • Causa principale: Alcune configurazioni PHP-CGI non gestiscono correttamente le query string prive di un carattere = non escapato. Questo consente a un attaccante di passare flag in stile riga di comando (-d allow_url_include=1 -d auto_prepend_file=php://input) all'interprete PHP, permettendo l'esecuzione di codice PHP arbitrario e la divulgazione del codice sorgente.
  • Impatto: Un attaccante può eseguire codice arbitrario sul server o scaricare file sorgente PHP che non dovrebbero mai essere visibili agli utenti finali.
  • Soluzione: Aggiornare a una versione di PHP corretta, oppure, se si utilizza Apache, usare mod_rewrite con le direttive RewriteCond/RewriteRule per bloccare le query string malformate prima che raggiungano PHP-CGI.

Screenshot

Raccomandazioni di remediation

  1. Applicare la patch a PHP / aggiornare lo stack a una versione non affetta da CVE-2012-1823.
  2. Implementare token CSRF su tutti i moduli che modificano lo stato.
  3. Impostare un header Content-Security-Policy per ridurre l'impatto di XSS/iniezione di dati.
  4. Disabilitare il browsing delle directory sul server web.
  5. Aggiungere header anti-clickjacking (X-Frame-Options / frame-ancestors).
  6. Impostare gli attributi HttpOnly e SameSite su tutti i cookie per ridurre il rischio di session hijacking e CSRF.
  7. Rimuovere o limitare l'accesso ai file nascosti/inutilizzati scoperti durante la scansione.

Struttura del repository

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # Questo file — panoramica e riepilogo del progetto
├── docs/
│   └── findings.md            # Analisi dettagliata completa di ogni alert
├── screenshots/                # Screenshot numerati citati sopra
└── LICENSE

Come riprodurre

  1. Configurare DVWA in un laboratorio isolato (ad esempio tramite XAMPP o Docker): non esporlo mai su Internet.
  2. Impostare il livello di sicurezza di DVWA e accedere come admin.
  3. Installare OWASP ZAP e aprirlo.
  4. Andare su Quick Start → Automated Scan, inserire l'URL di DVWA e fare clic su Attack.
  5. Una volta che la scansione raggiunge il 100%, esaminare la scheda Alerts per i risultati e controllare History per il log completo di richieste/risposte.

Questo progetto è stato creato a scopo educativo come parte di un esercizio di apprendimento sulla sicurezza delle applicazioni web.

Scarica lo strumento
#AlertIstanzeRischio
1Esecuzione remota di codice — CVE-2012-18232🔴 Alto
2Divulgazione del codice sorgente — CVE-2012-18232🔴 Alto
3Assenza di token anti-CSRF2🟠 Medio
4Header Content Security Policy (CSP) non impostato4🟠 Medio
5Elencazione delle directory3🟠 Medio
6Sito solo HTTP1🟠 Medio
7Trovato file nascosto1🟠 Medio
8Header anti-clickjacking mancante2🟠 Medio
9Cookie senza flag HttpOnly2🟡 Basso
10Cookie senza attributo SameSite2🟡 Basso
...(7 altri alert informativi/bassi — vedi l'export completo di ZAP)⚪ Info
ScreenshotDescrizione
DVWA HomePagina home di DVWA dopo il login
ZAP WelcomeSchermata di benvenuto di OWASP ZAP 2.17.0
Automated Scan - emptyScheda Scansione Automatizzata prima dell'inserimento del target
Automated Scan - target setURL target impostato su DVWA prima di lanciare l'attacco
Alerts summary17 tipi di alert scoperti (raggruppati per rischio)
RCE detail 1Alert RCE (CVE-2012-1823) — URL, rischio, payload di attacco, evidenze
RCE detail 2RCE (CVE-2012-1823) — descrizione, altre informazioni e soluzione
Active Scan progressScansione attiva al 100% — 1.157 richieste, 72 nuovi alert
Spider resultsRisultati dello spider — 9 URL trovati, 7 nodi aggiunti