
OWASP ServerlessGoat: un'applicazione serverless che dimostra le comuni vulnerabilità di sicurezza serverless
Grazie per aver utilizzato OWASP ServerlessGoat! Questa applicazione serverless dimostra le vulnerabilità di sicurezza serverless comuni come descritto nella guida Serverless Security Top 10 Weaknesses https://github.com/puresec/sas-top-10.
ServerlessGoat è stato creato per i seguenti scopi educativi:
Puoi trovare maggiori informazioni su WebGoat a: https://www.owasp.org/index.php/OWASP_Serverless_Goat
AVVISO 1: Questa applicazione contiene vulnerabilità. Usala solo per scopi di formazione.
AVVISO 2: Questo programma è solo per scopi educativi. Non tentare queste tecniche senza autorizzazione dei proprietari dell'applicazione.
NOTA: L'applicazione è stata sviluppata in modo tale da non mettere a rischio il tuo account AWS. Le vulnerabilità introdotte sono contenute nei confini di questa specifica applicazione. Tuttavia, gli utenti non sono incoraggiati a distribuire l'applicazione in ambienti di produzione.
ServerlessGoat è una semplice applicazione AWS Lambda, che funge da servizio di conversione di file MS-Word .doc in testo semplice. Riceve un URL di un file .doc come input, e restituisce il testo all'interno del documento al chiamante dell'API. L'applicazione è impacchettata e pubblicata per la distribuzione tramite il AWS Serverless Application Repository. Passaggi per la distribuzione:
La guida completa delle lezioni (in fase di sviluppo) può essere trovata nel file LESSONS.md
I seguenti problemi di sicurezza esistono nell'applicazione:
document_url contenente comandi Linux OS. Ad esempio ; ls -LFdocument_url non è definito come parametro 'obbligatorio' in API gateway e può essere omessonode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat è stato inizialmente creato e contribuito a OWASP da Yuri Shapira e Ory Segal, PureSec.