Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Serverless-Goat — OWASP ServerlessGoat: 一般的なサーバーレスセキュリティ脆弱性を実証するサーバーレスアプリケーション | Kitploit
ツール/GitHubGitHub/owasp/serverless-goat
脆弱性分析サーバーレスセキュリティクラウドセキュリティ設定ミス学習と教育ラボと実践
GitHubowasp/serverless-goat

Serverless-Goat

OWASP ServerlessGoat: 一般的なサーバーレスセキュリティ脆弱性を実証するサーバーレスアプリケーション

リポジトリを見る
3301002年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Introduction

OWASP ServerlessGoatをご利用いただきありがとうございます! ​ このサーバーレスアプリケーションは、Serverless Security Top 10 Weaknessesガイド https://github.com/puresec/sas-top-10に記載されている一般的なサーバーレスセキュリティの欠陥を実演します。 ​

ServerlessGoatは、以下の教育目的で作成されました:

  • 開発者とセキュリティ実務者に、一般的なサーバーレスアプリケーション層のリスクと弱点を教えること
  • サーバーレスアプリケーション層の弱点がどのように悪用され得るかを教育すること
  • 開発者とセキュリティ実務者に、サーバーレスセキュリティのベストプラクティスを教えること
    ​

WebGoatの詳細については、https://www.owasp.org/index.php/OWASP_Serverless_Goatを参照してください。

​警告1: このアプリケーションには脆弱性が含まれています。トレーニング目的のみに使用してください。
警告2: このプログラムは教育目的のみです。アプリケーション所有者の許可なしにこれらの手法を試みないでください。 ​

注記: このアプリケーションは、AWSアカウントにリスクをもたらさないように開発されています。導入された脆弱性は、この特定のアプリケーションの範囲内に封じ込められています。ただし、本番環境へのデプロイは推奨されません。

​

デプロイ

ServerlessGoatは、MS-Wordの.docファイルをプレーンテキストに変換するサービスとして機能する、シンプルなAWS Lambdaアプリケーションです。.docファイルへのURLを入力として受け取り、ドキュメント内のテキストをAPI呼び出し元に返します。 ​ このアプリケーションは、AWS Serverless Application Repositoryを通じてデプロイ用にパッケージ化され、公開されています。 ​ デプロイの手順:

  1. AWSアカウントにログインしていることを確認します
  2. 次のリンクをクリックします:AWS Serverless Application Repository
  3. 「Deploy」をクリックします
  4. 「Deploy」を(もう一度)クリックします
  5. 「Your application has been deployed」というメッセージが表示されるまで待ちます
  6. 「View CloudFormation Stack」をクリックします
  7. 「Outputs」の下に、アプリケーションのURL(WebsiteURL)があります ​

チートシート

レッスンの完全なウォークスルー(開発中)は、LESSONS.mdファイルにあります。

アプリケーションには以下のセキュリティ問題が存在します: ​

  • OSコマンドインジェクションにつながるイベントデータインジェクション(SAS-01)
    • ユーザーは、Linux OSコマンドを含むdocument_urlパラメータ値でAPIを呼び出すことができます。例:; ls -LF
  • 不適切な例外処理と冗長なエラーメッセージ(SAS-10)による機密情報の開示
    • 例えば、必須パラメータなしでAPIを呼び出すと、冗長なスタックトレース/例外が返されます
  • 安全でないサーバーレスデプロイ設定(SAS-03)
    • 公開されているS3バケット(その名前はURLのサブドメイン/プレフィックスから発見できます)
    • document_urlパラメータはAPIゲートウェイで「必須」パラメータとして定義されておらず、省略できます
  • 過剰に付与された関数権限およびロール(SAS-04)による、DynamoDBテーブルに保存された情報のデータ漏洩
    • 関数はDynamoテーブルに対するCRUD権限を持っており、機密データの読み取りやデータ操作に悪用される可能性があります
    • 関数はS3バケットに対するFullAccessポリシーを持っており、データ改ざんやデータ漏洩などにつながります
  • 不十分な関数監視とロギング(SAS-05) - アプリケーションはアプリケーション層の攻撃やエラーを適切にログ記録しません(CloudWatch/CloudTrailで確認できます)
  • 安全でないサードパーティ依存関係(SAS-06) - OSSスキャンツールでプロジェクトをスキャンすることで検出できます
    • 脆弱なパッケージはnode-uuidです
  • 簡単に実演できるアプリケーション層のサービス拒否(SAS-08)
    • 攻撃者はAPIを再帰的に複数回呼び出し、関数の予約容量制限(5に設定)に達するのに十分なインスタンスを実質的に生成できます。例:
      root@kitploit:~
      https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
      
  • ボーナスとして、未公開の重大な問題!

謝辞

ServerlessGoatは、当初PureSecのYuri Shapira氏とOry Segal氏によって作成され、OWASPに提供されました。 ​

ツールをダウンロード