
OWASP ServerlessGoat: 一般的なサーバーレスセキュリティ脆弱性を実証するサーバーレスアプリケーション
OWASP ServerlessGoatをご利用いただきありがとうございます! このサーバーレスアプリケーションは、Serverless Security Top 10 Weaknessesガイド https://github.com/puresec/sas-top-10に記載されている一般的なサーバーレスセキュリティの欠陥を実演します。
ServerlessGoatは、以下の教育目的で作成されました:
WebGoatの詳細については、https://www.owasp.org/index.php/OWASP_Serverless_Goatを参照してください。
警告1: このアプリケーションには脆弱性が含まれています。トレーニング目的のみに使用してください。
警告2: このプログラムは教育目的のみです。アプリケーション所有者の許可なしにこれらの手法を試みないでください。
注記: このアプリケーションは、AWSアカウントにリスクをもたらさないように開発されています。導入された脆弱性は、この特定のアプリケーションの範囲内に封じ込められています。ただし、本番環境へのデプロイは推奨されません。
ServerlessGoatは、MS-Wordの.docファイルをプレーンテキストに変換するサービスとして機能する、シンプルなAWS Lambdaアプリケーションです。.docファイルへのURLを入力として受け取り、ドキュメント内のテキストをAPI呼び出し元に返します。 このアプリケーションは、AWS Serverless Application Repositoryを通じてデプロイ用にパッケージ化され、公開されています。 デプロイの手順:
レッスンの完全なウォークスルー(開発中)は、LESSONS.mdファイルにあります。
アプリケーションには以下のセキュリティ問題が存在します:
document_urlパラメータ値でAPIを呼び出すことができます。例:; ls -LFdocument_urlパラメータはAPIゲートウェイで「必須」パラメータとして定義されておらず、省略できますnode-uuidですhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoatは、当初PureSecのYuri Shapira氏とOry Segal氏によって作成され、OWASPに提供されました。