
Uno strumento di sicurezza per enumerare WebSockets

STEWS è una suite di strumenti per il test di sicurezza dei WebSocket
Questa ricerca è stata presentata per la prima volta a OWASP Global AppSec US 2021
STEWS offre la capacità di:
Il whitepaper incluso in questo repository fornisce ulteriori dettagli sulla ricerca svolta. Il set di slide incluso è stato presentato a OWASP AppSec US 2021.
Repository complementari creati come parte di questa ricerca includono:
Ogni parte di STEWS (scoperta, impronta digitale, rilevamento vulnerabilità) ha istruzioni separate. Consulta il README in ciascuna cartella corrispondente.
Vedi il README della scoperta
Vedi il README dell'impronta digitale
Vedi il README del rilevamento vulnerabilità
I server WebSocket sono stati in gran parte ignorati nei circoli della sicurezza. Ciò è in parte dovuto a tre ostacoli che non sono stati chiaramente affrontati per gli endpoint WebSocket:
STEWS tenta di affrontare questi tre punti. È stato necessario uno strumento personalizzato perché c'è una netta mancanza di supporto per il test WebSocket configurato manualmente negli attuali strumenti di test di sicurezza: