Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
awesome-websocket-security — WebSocketsセキュリティ研究のための素晴らしい情報 | Kitploit
ツール/GitHubGitHub/palindromelabs/awesome-websocket-security
脆弱性分析ウェブアプリケーション悪用ウェブセキュリティファジング論文と研究厳選リソースラボと実践
GitHubpalindromelabs/awesome-websocket-security

awesome-websocket-security

WebSocketsセキュリティ研究のための素晴らしい情報

リポジトリを見る
3113354年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Awesome WebSockets Security

Awesome

WebSocketセキュリティに関連するCVE、研究、参考資料のコレクションです


目次

  • WebSocketライブラリの脆弱性
  • カンファレンス発表
  • WebSocketの一般的な弱点
  • WebSocketセキュリティツール
  • バグバウンティWriteup
  • 参考になるブログ記事

WebSocketライブラリの脆弱性

この脆弱性リストは、WebSocketのCVEと、一般的に使われるWebSocketサーバー実装における関連問題を 収集することを目的としています。

CVE ID脆弱なパッケージ関連記事脆弱性の概要
CVE-2021-42340TomcatApache メーリングリストメモリリークによるDoS
CVE-2021-33880Python websocketsGitHub セキュリティアドバイザリHTTPベーシック認証のタイミング攻撃
CVE-2021-32640wsGitHub セキュリティアドバイザリ正規表現のバックトラッキングによるDoS
CVE-2020-36406uWebSocketsOSS Fuzz サマリースタックバッファオーバーフロー
CVE-2020-27813GorillaGitHub セキュリティアドバイザリ整数オーバーフロー
CVE-2020-24807socket.io-fileAuxilium Securityファイル種別制限のバイパス
CVE-2020-15779socket.io-fileAuxilium Securityパストラバーサル
CVE-2020-15134faye-websocketGitHub セキュリティアドバイザリTLS証明書の検証がない
CVE-2020-15133faye-websocketGitHub セキュリティアドバイザリTLS証明書の検証がない
CVE-2020-11050Java WebSocketGitHub セキュリティアドバイザリSSLホスト名の検証が実行されない
CVE-2020-7663Ruby websocket-extensionsWriteup正規表現のバックトラッキングによるDoS
CVE-2020-7662npm websocket-extensionsWriteup正規表現のバックトラッキングによるDoS
なしSocket.ioGitHub IssueCORS設定ミス
CVE-2018-1000518Python websocketsGitHub PR圧縮データの展開時にメモリを枯渇させるDoS
なしTornadoGitHub PR圧縮データの展開時にメモリを枯渇させるDoS
CVE-2018-21035Qt WebSocketsバグレポートメッセージとフレームサイズの上限が大きいことによるサービス拒否
CVE-2017-16031socket.ioGitHub IssueSocket IDが予測可能な乱数を使用
CVE-2016-10544uWebSocketsnpm セキュリティアドバイザリメッセージサイズの上限が大きいことによるサービス拒否
CVE-2016-10542NodeJS wsnpm セキュリティアドバイザリメッセージサイズの上限が大きいことによるサービス拒否
なしdraft-hixie-thewebsocketprotocol-76Writeup

カンファレンス発表、論文、注目のブログ記事

2011

  • Talking to Yourself for Fun and Profit 論文

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - Hacking with WebSockets 動画

2019

  • Hacktivity 2019 - Mikhail Egorov - What’s Wrong with WebSocket APIs? Unveiling Vulnerabilities in WebSocket APIs 動画
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - Old Tools New Tricks Hacking WebSockets 動画

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - We’re not in HTTP anymore: Investigating WebSocket Server Security ツール 論文 動画

WebSocketの一般的な弱点

暗号化されていないWebSocket

  • Black Hills WebSocketテストガイド: リンク

クロスサイトWebSocketハイジャック(CSWSH)

  • Christian SchneiderによるオリジナルのCSWSHブログ記事: リンク
  • PortSwigger Web AcademyのCSWSHラボ: リンク

安全でない認証メカニズム

  • Stratum Securityブログ記事: リンク
  • Heroku WebSocketセキュリティ: リンク

Upgradeヘッダーを使用したリバースプロキシバイパス

  • Mikhail EgorovによるHacktivity 2019の初期PoC: リンク
  • MikhailのPoCに基づくJake MillerのHTTP 2スマグリングツール: リンク
  • golang h2smugglerツールを紹介するAssetNoteブログ記事: リンク

DOMベースのWebSocket-URLポイズニング

  • Portswiggerの要約: リンク

参考になるブログ記事とリソース

  • WebSocketを使用したポートスキャン リンク
  • KittyファジングフレームワークによるWebSocketファジング リンク
  • WebSocketファジングハーネス リンク
  • Project ZeroのWebSocketベースのバッファオーバーフロー リンク
  • 予約済み拡張、サブプロトコル値 リンク

WebSocketセキュリティツール

発見、フィンガープリンティング、脆弱性検出

  • STEWS GitHub

ファジング

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

プレイグラウンド

  • DVWS: 意図的に脆弱なWebSocketデモ GitHub
  • WebSocket-Playground: 複数のWebSocketサーバーをすぐに起動 GitHub

一般的なユーティリティとツール

  • WebSocket King ブラウザ内ツール
  • Hoppscotch.io ブラウザ内ツール
  • websocat GitHub
  • wsd GitHub

バグバウンティWriteup

CSWSH関連バグ

  • Slack H1 #207170: CSWSH(追加のwriteupも参照)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • 非公開ターゲット: CSWSH
  • 非公開ターゲット: CSWSH

その他のバグ

  • PlayStation H1 #873614: WebSocketを介したリモートコード実行
  • Shopify H1 #409701: WebSocketを介したSSRF
  • QIWI H1 #512065: WebSocketを介したDOM XSS
  • NodeJS H1 #868834: 応答しない接続を閉じるタイムアウトがないことによるDoS
  • Bitwala H1 #862835: 認証の不備
  • Shopify H1 #1023669: 認証の不備
  • Legal Robot H1 #163464: 情報漏えい
  • GitHub H1 #854439: インジェクションによる任意のSQLクエリ実行
  • 非公開ターゲット: WebSocketを介したIDOR
  • BugCrowdの非公開ターゲット: WebSocketを介したXSS
ツールをダウンロード