Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
DVWA-ZAP-PENTEST — OWASP ZAP을 사용한 DVWA 웹 애플리케이션 보안 평가 — 취약점 스캐닝, RCE(CVE-2012-1823) 분석 및 수정 보고서. | Kitploit
도구/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Vulnerability ScannersWeb Application ExploitationWeb SecurityPenetration TestingLearning & EducationLabs & Practice
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

OWASP ZAP을 사용한 DVWA 웹 애플리케이션 보안 평가 — 취약점 스캐닝, RCE(CVE-2012-1823) 분석 및 수정 보고서.

저장소 보기
32개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

OWASP ZAP을 사용한 DVWA 취약점 평가

**DVWA(Damn Vulnerable Web App)**에 대한 실습형 웹 애플리케이션 보안 평가로, OWASP ZAP(Zed Attack Proxy) 2.17.0을 사용하여 수행했습니다. 이 프로젝트는 전체 워크플로우를 문서화합니다: 정찰(스파이더링), 자동 취약점 스캔, 그리고 발생한 경고 분석 — 원격 코드 실행(CVE-2012-1823) 발견을 포함합니다.

⚠️ 면책 조항: 이 평가는 교육 목적으로 의도적으로 취약하게 만들어진 애플리케이션인 DVWA를 대상으로 격리된 실습 환경에서 수행되었습니다. 소유하지 않거나 명시적인 서면 허가를 받지 않은 시스템을 절대 스캔하거나 공격하지 마십시오.


목차

  • 목표
  • 사용된 도구
  • 대상 환경
  • 방법론
  • 발견 사항 요약
  • 주요 발견: 원격 코드 실행(CVE-2012-1823)
  • 스크린샷
  • 수정 권장 사항
  • 저장소 구조
  • 재현 방법

목표

OWASP ZAP의 스파이더링 및 능동 스캔 기능을 사용하여 DVWA의 일반적인 웹 애플리케이션 취약점을 식별하고 문서화하며, 자동화된 보안 스캔 결과를 읽고 해석하고 보고하는 방법을 연습합니다.

사용된 도구

도구목적
OWASP ZAP 2.17.0웹 애플리케이션 취약점 스캐너 (스파이더 + 능동 스캔)
DVWA의도적으로 취약하게 만들어진 PHP/MySQL 웹 앱 (대상)
Kali Linux공격자/테스트 플랫폼

대상 환경

  • 대상 URL: http://192.168.109.115/dvwa/index.php
  • 애플리케이션: DVWA v1.0.7
  • 보안 수준(DVWA 설정): 높음
  • 로그인: admin

방법론

  1. 정찰 / 스파이더링 — ZAP의 전통적인 스파이더가 DVWA 애플리케이션을 크롤링하여 공격이 전송되기 전에 접근 가능한 페이지, 양식 및 엔드포인트를 발견했습니다.
  2. 자동화된 (능동) 스캔 — ZAP의 자동 스캔 기능을 DVWA 기본 URL에 지정하고 실행하여, 전통적인 스파이더와 취약점을 테스트하기 위해 조작된 요청을 보내는 능동 스캔을 결합했습니다.
  3. 경고 검토 — 스캔이 100%에 도달하면, 발생한 모든 경고를 경고 탭에서 개별적으로 검토하고 위험도(높음/중간/낮음/정보)별로 정렬한 후, 가장 위험도가 높은 발견 사항을 상세히 조사했습니다.

발견 사항 요약

능동 스캔은 1,157개의 요청을 전송하고 72개의 새로운 경고를 발생시켰으며, ZAP은 이를 17개의 개별 경고 유형으로 그룹화했습니다:

#경고인스턴스위험도
1원격 코드 실행 — CVE-2012-18232🔴 높음
2소스 코드 노출 — CVE-2012-18232🔴 높음
3Anti-CSRF 토큰 부재2🟠 중간
4Content Security Policy (CSP) 헤더 미설정4🟠 중간
5디렉터리 브라우징3🟠 중간
6HTTP 전용 사이트1🟠 중간
7숨김 파일 발견1🟠 중간
8Anti-clickjacking 헤더 누락2🟠 중간
9쿠키 HttpOnly 플래그 없음2🟡 낮음
10SameSite 속성이 없는 쿠키2🟡 낮음
...(정보/낮음 경고 7개 추가 — 전체 ZAP 내보내기 참조)⚪ 정보

각 경고에 대한 자세한 내용은 docs/findings.md에 있습니다.

주요 발견: 원격 코드 실행(CVE-2012-1823)

식별된 가장 심각한 문제는 CVE-2012-1823로 추적되는 높은 위험도의 원격 코드 실행 취약점입니다 (잘 알려진 PHP-CGI 쿼리 문자열 구문 분석 결함).

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • 위험도: 높음  |  신뢰도: 중간
  • CWE ID: 20 (부적절한 입력 검증)  |  WASC ID: 20
  • 근본 원인: 일부 PHP-CGI 구성은 이스케이프되지 않은 = 문자가 없는 쿼리 문자열을 올바르게 처리하지 못합니다. 이로 인해 공격자가 PHP 인터프리터에 원시 명령줄 스타일 플래그(-d allow_url_include=1 -d auto_prepend_file=php://input)를 전달하여 임의의 PHP 코드 실행 및 소스 코드 노출을 가능하게 합니다.
  • 영향: 공격자는 서버에서 임의의 코드를 실행하거나 PHP 소스 파일을 덤프하여 사용자에게 절대 노출되어서는 안 되는 내용을 볼 수 있습니다.
  • 해결 방법: 패치된 PHP 버전으로 업그레이드하거나, Apache를 사용하는 경우 mod_rewrite와 RewriteCond/RewriteRule 지시문을 사용하여 잘못된 형태의 쿼리 문자열이 PHP-CGI에 도달하기 전에 차단합니다.

스크린샷

스크린샷설명
DVWA 홈로그인 후 DVWA 홈 페이지
ZAP 환영 화면OWASP ZAP 2.17.0 환영 화면
자동 스캔 - 비어 있음대상 입력 전 자동 스캔 탭
자동 스캔 - 대상 설정공격 시작 전 DVWA로 대상 URL 설정
경고 요약17개의 경고 유형 발견 (위험도별 그룹화)
RCE 세부 정보 1RCE (CVE-2012-1823) 경고 — URL, 위험도, 공격 페이로드, 증거
RCE 세부 정보 2RCE (CVE-2012-1823) — 설명, 기타 정보 및 해결 방법
능동 스캔 진행능동 스캔 100% — 1,157개 요청, 72개 새 경고
스파이더 결과스파이더 결과 — 9개 URL 발견, 7개 노드 추가

수정 권장 사항

  1. PHP 패치 / 스택 업그레이드하여 CVE-2012-1823의 영향을 받지 않는 버전으로 변경합니다.
  2. 모든 상태 변경 양식에 CSRF 토큰을 구현합니다.
  3. Content-Security-Policy 헤더를 설정하여 XSS/데이터 주입 영향을 줄입니다.
  4. 웹 서버에서 디렉터리 브라우징을 비활성화합니다.
  5. Anti-clickjacking 헤더 추가(X-Frame-Options / frame-ancestors).
  6. 모든 쿠키에 HttpOnly 및 SameSite 속성을 설정하여 세션 하이재킹 및 CSRF 위험을 줄입니다.
  7. 크롤링 중 발견된 숨겨진/사용되지 않는 파일을 제거하거나 접근을 제한합니다.

저장소 구조

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # 이 파일 — 프로젝트 개요 및 요약
├── docs/
│   └── findings.md            # 각 경고에 대한 전체 상세 보고서
├── screenshots/                # 위에서 참조된 번호가 매겨진 스크린샷
└── LICENSE

재현 방법

  1. 격리된 실습 환경(예: XAMPP 또는 Docker)에서 DVWA를 설정합니다. 인터넷에 노출하지 마십시오.
  2. DVWA의 보안 수준을 설정하고 admin으로 로그인합니다.
  3. OWASP ZAP를 설치하고 실행합니다.
  4. 빠른 시작 → 자동 스캔으로 이동하여 DVWA URL을 입력하고 Attack을 클릭합니다.
  5. 스캔이 100%에 도달하면 Alerts 탭에서 발견 사항을 검토하고, History에서 전체 요청/응답 로그를 확인합니다.

이 프로젝트는 웹 애플리케이션 보안 학습 연습의 일환으로 교육 목적으로 생성되었습니다.

도구 다운로드