Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
STEWS — Uno strumento di sicurezza per enumerare WebSockets | Kitploit
Strumenti/GitHubGitHub/palindromelabs/stews
Scanner di VulnerabilitàRaccolta InformazioniSicurezza WebPenetration Testing
GitHubpalindromelabs/stews

STEWS

Uno strumento di sicurezza per enumerare WebSockets

Vedi Repository
378424 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

STEWS: Test di Sicurezza e Enumerazione dei WebSocket

Immagine del calderone STEWS

STEWS è una suite di strumenti per il test di sicurezza dei WebSocket

Questa ricerca è stata presentata per la prima volta a OWASP Global AppSec US 2021

Caratteristiche

STEWS offre la capacità di:

  • Scoprire: trovare endpoint WebSocket sul web testando una lista di domini
  • Impronta digitale: determinare quale server WebSocket è in esecuzione sull'endpoint
  • Rilevamento vulnerabilità: testare se il server WebSocket è vulnerabile a una vulnerabilità WebSocket nota

Il whitepaper incluso in questo repository fornisce ulteriori dettagli sulla ricerca svolta. Il set di slide incluso è stato presentato a OWASP AppSec US 2021.

Repository complementari creati come parte di questa ricerca includono:

  • Il repository Awesome WebSocket Security, che compila informazioni sulla sicurezza dei WebSocket per i futuri ricercatori
  • Il repository WebSockets-Playground, che è uno script per avviare facilmente più server WebSocket locali in parallelo

Installazione e Utilizzo

Ogni parte di STEWS (scoperta, impronta digitale, rilevamento vulnerabilità) ha istruzioni separate. Consulta il README in ciascuna cartella corrispondente.

Scoperta WebSocket

Vedi il README della scoperta

Impronta digitale WebSocket

Vedi il README dell'impronta digitale

Rilevamento vulnerabilità WebSocket

Vedi il README del rilevamento vulnerabilità

Perché questo strumento?

I server WebSocket sono stati in gran parte ignorati nei circoli della sicurezza. Ciò è in parte dovuto a tre ostacoli che non sono stati chiaramente affrontati per gli endpoint WebSocket:

  1. Scoperta
  2. Enumerazione/impronta digitale
  3. Rilevamento vulnerabilità

STEWS tenta di affrontare questi tre punti. È stato necessario uno strumento personalizzato perché c'è una netta mancanza di supporto per il test WebSocket configurato manualmente negli attuali strumenti di test di sicurezza:

  1. C'è una generale mancanza di strumenti di test di sicurezza WebSocket supportati e scriptabili (ad esempio, lo strumento wssip non supportato di NCC, la mancanza di supporto WebSocket in nuclei, e la mancanza di supporto WebSocket in nmap)
  2. Burp Suite manca di supporto per le estensioni WebSocket (ad esempio, vedi questo thread del forum PortSwigger e quest'altro).
  3. Manca una ricerca sulla sicurezza specifica dei WebSocket più approfondita (il repository Awesome WebSocket Security elenca la ricerca sulla sicurezza dei WebSocket pubblicata)
  4. La proliferazione dei WebSocket nel web moderno (come si vede nei risultati dello strumento di scoperta STEWS)
Scarica lo strumento