Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DVWA-ZAP-PENTEST — OWASP ZAPを使用したDVWAのWebアプリケーションセキュリティ評価 — 脆弱性スキャン、RCE (CVE-2012-1823) 分析、および是正レポート。 | Kitploit
ツール/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
脆弱性スキャナーウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト学習と教育ラボと実践
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

OWASP ZAPを使用したDVWAのWebアプリケーションセキュリティ評価 — 脆弱性スキャン、RCE (CVE-2012-1823) 分析、および是正レポート。

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る
1ヶ月前未レビュー

OWASP ZAP を使用した DVWA 脆弱性評価

DVWA(Damn Vulnerable Web App) を対象とした実践的なWebアプリケーションセキュリティ評価を、OWASP ZAP(Zed Attack Proxy)2.17.0 を使用して実施しました。このプロジェクトでは、偵察(スパイダリング)、自動脆弱性スキャン、発生したアラートの分析を含む全ワークフローを文書化しています — その中には リモートコード実行(CVE-2012-1823) の発見も含まれます。

⚠️ 免責事項: この評価は、トレーニング目的で意図的に脆弱なアプリケーションとして構築された DVWA を対象に、隔離されたラボ環境で実施されました。所有していないシステムや、テストするための明示的な書面による許可を得ていないシステムをスキャンしたり攻撃したりしないでください。


目次

  • 目的
  • 使用ツール
  • 対象環境
  • 方法論
  • 発見結果の概要
  • 主な発見: リモートコード実行 (CVE-2012-1823)
  • スクリーンショット
  • 修復推奨事項
  • リポジトリ構成
  • 再現方法

目的

OWASP ZAP のスパイダリングおよびアクティブスキャン機能を使用して DVWA の一般的なWebアプリケーション脆弱性を特定・文書化し、自動化されたセキュリティスキャン結果の読み取り、解釈、レポート作成を練習することを目的としています。

使用ツール

ツール目的
OWASP ZAP 2.17.0Webアプリケーション脆弱性スキャナ(スパイダー+アクティブスキャン)
DVWAターゲットとして使用される意図的に脆弱な PHP/MySQL Webアプリ
Kali Linux攻撃者/テストプラットフォーム

対象環境

  • ターゲットURL: http://192.168.109.115/dvwa/index.php
  • アプリケーション: DVWA v1.0.7
  • セキュリティレベル(DVWA設定): High
  • ログイン: admin

方法論

  1. 偵察 / スパイダリング — ZAP の従来型スパイダーが DVWA アプリケーションをクロールし、攻撃を送信する前に到達可能なページ、フォーム、エンドポイントを発見しました。
  2. 自動(アクティブ)スキャン — ZAP の自動スキャン機能を DVWA のベースURLに向けて起動し、従来のスパイダーと、脆弱性をテストするために細工されたリクエストを送信するアクティブスキャンを組み合わせました。
  3. アラートのレビュー — スキャンが100%に達した後、発生したすべてのアラートをAlertsタブで個別に確認し、リスク(High/Medium/Low/Informational)順に並べ、最もリスクの高い発見を詳細に調査しました。

発見結果の概要

アクティブスキャンは 送信されたリクエスト 1,157件 と 発生した新しいアラート 72件 で完了し、ZAP はこれらを 17種類のアラート に分類しました。

アラートごとの完全な詳細は docs/findings.md にあります。

主な発見: リモートコード実行 (CVE-2012-1823)

特定された最も深刻な問題は、CVE-2012-1823 として追跡されている 高リスクのリモートコード実行 脆弱性です(よく知られた PHP-CGI のクエリ文字列解析の欠陥)。

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • リスク: High  |  信頼度: Medium
  • CWE ID: 20 (不適切な入力検証)  |  WASC ID: 20
  • 根本原因: 一部の PHP-CGI 設定は、エスケープされていない = 文字を含まないクエリ文字列を正しく処理できません。これにより、攻撃者は生のコマンドライン形式のフラグ(-d allow_url_include=1 -d auto_prepend_file=php://input)を PHP インタープリタに渡すことができ、任意の PHP コードの実行やソースコードの開示が可能になります。
  • 影響: 攻撃者はサーバー上で任意のコードを実行したり、エンドユーザーに決して見えるべきではない PHP ソースファイルをダンプしたりできます。
  • 解決策: パッチ適用済みの PHP バージョンにアップグレードするか、Apache を使用している場合は mod_rewrite の RewriteCond/RewriteRule ディレクティブを使用して、不正なクエリ文字列が PHP-CGI に到達する前にブロックします。

スクリーンショット

修復推奨事項

  1. PHP にパッチを適用 / スタックをアップグレード して、CVE-2012-1823 の影響を受けないバージョンにします。
  2. 状態を変更するすべてのフォームに CSRF トークンを実装 します。
  3. XSS/データインジェクションの影響を軽減するために Content-Security-Policy ヘッダーを設定 します。
  4. Webサーバーで ディレクトリブラウジングを無効化 します。
  5. クリックジャッキング対策ヘッダー(X-Frame-Options / frame-ancestors)を追加します。
  6. セッションハイジャックと CSRF のリスクを軽減するために、すべてのCookieに HttpOnly 属性と SameSite 属性を設定 します。
  7. クロール中に発見された隠しファイル/未使用ファイルを削除するか、アクセスを制限します。

リポジトリ構成

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # This file — project overview & summary
├── docs/
│   └── findings.md            # Full detailed write-up of each alert
├── screenshots/                # Numbered screenshots referenced above
└── LICENSE

再現方法

  1. 隔離されたラボ環境で DVWA をセットアップします(例: XAMPP または Docker を使用)— インターネットに公開しないでください。
  2. DVWA のセキュリティレベルを設定し、admin としてログインします。
  3. OWASP ZAP をインストールして開きます。
  4. Quick Start → Automated Scan に移動し、DVWA のURLを入力して Attack をクリックします。
  5. スキャンが100%に達したら、Alerts タブで発見結果を確認し、History で完全なリクエスト/レスポンスログを確認します。

このプロジェクトは、Webアプリケーションセキュリティの学習演習の一環として教育目的で作成されました。

ツールをダウンロード
#アラートインスタンス数リスク
1リモートコード実行 — CVE-2012-18232🔴 High
2ソースコード開示 — CVE-2012-18232🔴 High
3Anti-CSRF トークンの欠如2🟠 Medium
4Content Security Policy (CSP) ヘッダーが設定されていません4🟠 Medium
5ディレクトリブラウジング3🟠 Medium
6HTTPのみのサイト1🟠 Medium
7隠しファイルが検出されました1🟠 Medium
8クリックジャッキング対策ヘッダーの欠如2🟠 Medium
9CookieにHttpOnlyフラグがない2🟡 Low
10SameSite属性のないCookie2🟡 Low
...(さらに7件の情報/低リスクアラート — 完全なZAPエクスポートを参照)⚪ Info
スクリーンショット説明
DVWAホームログイン後の DVWA ホームページ
ZAPウェルカムOWASP ZAP 2.17.0 ウェルカム画面
自動スキャン - 未入力ターゲットが入力される前の自動スキャンタブ
自動スキャン - ターゲット設定済み攻撃開始前に DVWA に設定されたターゲットURL
アラート概要発見された17種類のアラート(リスク別にグループ化)
RCE詳細 1RCE (CVE-2012-1823) アラート — URL、リスク、攻撃ペイロード、証拠
RCE詳細 2RCE (CVE-2012-1823) — 説明、その他の情報、解決策
アクティブスキャンの進行状況アクティブスキャン100% — 1,157 リクエスト、72 の新しいアラート
スパイダー結果スパイダー結果 — 9 個のURLが発見、7 個のノードが追加