
OWASP ServerlessGoat: 일반적인 서버리스 보안 취약점을 시연하는 서버리스 애플리케이션
OWASP ServerlessGoat를 사용해 주셔서 감사합니다!
이 서버리스 애플리케이션은 서버리스 보안 상위 10대 약점 가이드 https://github.com/puresec/sas-top-10에 설명된 일반적인 서버리스 보안 결함을 시연합니다.
ServerlessGoat는 다음과 같은 교육 목적으로 만들어졌습니다:
WebGoat에 대한 자세한 정보는 다음에서 확인할 수 있습니다: https://www.owasp.org/index.php/OWASP_Serverless_Goat
경고 1: 이 애플리케이션에는 취약점이 포함되어 있습니다. 교육 목적으로만 사용하십시오.
경고 2: 이 프로그램은 교육 목적으로만 제공됩니다. 애플리케이션 소유자의 승인 없이 이러한 기술을 시도하지 마십시오.
참고: 이 애플리케이션은 AWS 계정을 위험에 빠뜨리지 않도록 개발되었습니다. 도입된 취약점은 이 특정 애플리케이션의 범위 내에만 존재합니다. 그럼에도 불구하고 사용자는 프로덕션 환경에서 애플리케이션을 배포하지 않는 것이 좋습니다.
ServerlessGoat는 MS-Word .doc 파일을 일반 텍스트로 변환하는 서비스 역할을 하는 간단한 AWS Lambda 애플리케이션입니다. .doc 파일의 URL을 입력으로 받아 문서 내부의 텍스트를 API 호출자에게 반환합니다.
이 애플리케이션은 AWS Serverless Application Repository를 통해 배포용으로 패키징 및 게시되었습니다.
배포 단계:
레슨의 전체 워크스루(개발 중)는 LESSONS.md 파일에서 확인할 수 있습니다.
이 애플리케이션에는 다음과 같은 보안 문제가 존재합니다:
document_url 매개변수 값으로 API를 호출할 수 있습니다. 예: ; ls -LFdocument_url 매개변수는 API Gateway에서 '필수' 매개변수로 정의되어 있지 않아 생략될 수 있습니다node-uuid입니다https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat는 원래 Yuri Shapira & Ory Segal(PureSec)에 의해 만들어져 OWASP에 기여되었습니다.