
OWASP ZAPを使用したDVWAのWebアプリケーションセキュリティ評価 — 脆弱性スキャン、RCE (CVE-2012-1823) 分析、および是正レポート。
DVWA(Damn Vulnerable Web App) を対象とした実践的なWebアプリケーションセキュリティ評価を、OWASP ZAP(Zed Attack Proxy)2.17.0 を使用して実施しました。このプロジェクトでは、偵察(スパイダリング)、自動脆弱性スキャン、発生したアラートの分析を含む全ワークフローを文書化しています — その中には リモートコード実行(CVE-2012-1823) の発見も含まれます。
⚠️ 免責事項: この評価は、トレーニング目的で意図的に脆弱なアプリケーションとして構築された DVWA を対象に、隔離されたラボ環境で実施されました。所有していないシステムや、テストするための明示的な書面による許可を得ていないシステムをスキャンしたり攻撃したりしないでください。
OWASP ZAP のスパイダリングおよびアクティブスキャン機能を使用して DVWA の一般的なWebアプリケーション脆弱性を特定・文書化し、自動化されたセキュリティスキャン結果の読み取り、解釈、レポート作成を練習することを目的としています。
| ツール | 目的 |
|---|---|
| OWASP ZAP 2.17.0 | Webアプリケーション脆弱性スキャナ(スパイダー+アクティブスキャン) |
| DVWA | ターゲットとして使用される意図的に脆弱な PHP/MySQL Webアプリ |
| Kali Linux | 攻撃者/テストプラットフォーム |
http://192.168.109.115/dvwa/index.phpadminアクティブスキャンは 送信されたリクエスト 1,157件 と 発生した新しいアラート 72件 で完了し、ZAP はこれらを 17種類のアラート に分類しました。
アラートごとの完全な詳細は
docs/findings.mdにあります。
特定された最も深刻な問題は、CVE-2012-1823 として追跡されている 高リスクのリモートコード実行 脆弱性です(よく知られた PHP-CGI のクエリ文字列解析の欠陥)。
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= 文字を含まないクエリ文字列を正しく処理できません。これにより、攻撃者は生のコマンドライン形式のフラグ(-d allow_url_include=1 -d auto_prepend_file=php://input)を PHP インタープリタに渡すことができ、任意の PHP コードの実行やソースコードの開示が可能になります。mod_rewrite の RewriteCond/RewriteRule ディレクティブを使用して、不正なクエリ文字列が PHP-CGI に到達する前にブロックします。X-Frame-Options / frame-ancestors)を追加します。HttpOnly 属性と SameSite 属性を設定 します。dvwa-zap-pentest/
├── README.md # This file — project overview & summary
├── docs/
│ └── findings.md # Full detailed write-up of each alert
├── screenshots/ # Numbered screenshots referenced above
└── LICENSE
admin としてログインします。このプロジェクトは、Webアプリケーションセキュリティの学習演習の一環として教育目的で作成されました。
| # | アラート | インスタンス数 | リスク |
|---|
| 1 | リモートコード実行 — CVE-2012-1823 | 2 | 🔴 High |
| 2 | ソースコード開示 — CVE-2012-1823 | 2 | 🔴 High |
| 3 | Anti-CSRF トークンの欠如 | 2 | 🟠 Medium |
| 4 | Content Security Policy (CSP) ヘッダーが設定されていません | 4 | 🟠 Medium |
| 5 | ディレクトリブラウジング | 3 | 🟠 Medium |
| 6 | HTTPのみのサイト | 1 | 🟠 Medium |
| 7 | 隠しファイルが検出されました | 1 | 🟠 Medium |
| 8 | クリックジャッキング対策ヘッダーの欠如 | 2 | 🟠 Medium |
| 9 | CookieにHttpOnlyフラグがない | 2 | 🟡 Low |
| 10 | SameSite属性のないCookie | 2 | 🟡 Low |
| ... | (さらに7件の情報/低リスクアラート — 完全なZAPエクスポートを参照) | ⚪ Info |
| スクリーンショット | 説明 |
|---|
![]() | ログイン後の DVWA ホームページ |
![]() | OWASP ZAP 2.17.0 ウェルカム画面 |
![]() | ターゲットが入力される前の自動スキャンタブ |
![]() | 攻撃開始前に DVWA に設定されたターゲットURL |
![]() | 発見された17種類のアラート(リスク別にグループ化) |
![]() | RCE (CVE-2012-1823) アラート — URL、リスク、攻撃ペイロード、証拠 |
![]() | RCE (CVE-2012-1823) — 説明、その他の情報、解決策 |
![]() | アクティブスキャン100% — 1,157 リクエスト、72 の新しいアラート |
![]() | スパイダー結果 — 9 個のURLが発見、7 個のノードが追加 |