Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Serverless-Goat — OWASP ServerlessGoat: 일반적인 서버리스 보안 취약점을 시연하는 서버리스 애플리케이션 | Kitploit
도구/GitHubGitHub/owasp/serverless-goat
Vulnerability AnalysisServerless SecurityCloud SecurityMisconfigurationLearning & EducationLabs & Practice
GitHubowasp/serverless-goat

Serverless-Goat

OWASP ServerlessGoat: 일반적인 서버리스 보안 취약점을 시연하는 서버리스 애플리케이션

저장소 보기
3301002년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

소개

OWASP ServerlessGoat를 사용해 주셔서 감사합니다!

이 서버리스 애플리케이션은 서버리스 보안 상위 10대 약점 가이드 https://github.com/puresec/sas-top-10에 설명된 일반적인 서버리스 보안 결함을 시연합니다.

ServerlessGoat는 다음과 같은 교육 목적으로 만들어졌습니다:

  • 개발자와 보안 실무자에게 일반적인 서버리스 애플리케이션 계층 위험 및 약점에 대해 교육
  • 서버리스 애플리케이션 계층 약점이 어떻게 악용될 수 있는지 교육
  • 개발자와 보안 실무자에게 서버리스 보안 모범 사례에 대해 교육

WebGoat에 대한 자세한 정보는 다음에서 확인할 수 있습니다: https://www.owasp.org/index.php/OWASP_Serverless_Goat

경고 1: 이 애플리케이션에는 취약점이 포함되어 있습니다. 교육 목적으로만 사용하십시오.
경고 2: 이 프로그램은 교육 목적으로만 제공됩니다. 애플리케이션 소유자의 승인 없이 이러한 기술을 시도하지 마십시오.

참고: 이 애플리케이션은 AWS 계정을 위험에 빠뜨리지 않도록 개발되었습니다. 도입된 취약점은 이 특정 애플리케이션의 범위 내에만 존재합니다. 그럼에도 불구하고 사용자는 프로덕션 환경에서 애플리케이션을 배포하지 않는 것이 좋습니다.

배포

ServerlessGoat는 MS-Word .doc 파일을 일반 텍스트로 변환하는 서비스 역할을 하는 간단한 AWS Lambda 애플리케이션입니다. .doc 파일의 URL을 입력으로 받아 문서 내부의 텍스트를 API 호출자에게 반환합니다.

이 애플리케이션은 AWS Serverless Application Repository를 통해 배포용으로 패키징 및 게시되었습니다.

배포 단계:

  1. AWS 계정에 로그인되어 있는지 확인하십시오
  2. 다음 링크를 클릭하십시오: AWS Serverless Application Repository
  3. 'Deploy'를 클릭하십시오
  4. 'Deploy'를 다시 클릭하십시오
  5. 'Your application has been deployed' 메시지가 표시될 때까지 기다리십시오
  6. 'View CloudFormation Stack'을 클릭하십시오
  7. 'Outputs'에서 애플리케이션의 URL(WebsiteURL)을 찾을 수 있습니다

치트 시트

레슨의 전체 워크스루(개발 중)는 LESSONS.md 파일에서 확인할 수 있습니다.

이 애플리케이션에는 다음과 같은 보안 문제가 존재합니다:

  • OS 명령 주입으로 이어지는 이벤트 데이터 주입 (SAS-01)
    • 사용자는 Linux OS 명령이 포함된 document_url 매개변수 값으로 API를 호출할 수 있습니다. 예: ; ls -LF
  • 부적절한 예외 처리 및 상세한 오류 메시지 (SAS-10)로 인한 민감한 정보 노출
    • 예를 들어, 필수 매개변수 없이 API를 호출하면 상세한 스택 추적/예외가 반환됩니다
  • 안전하지 않은 서버리스 배포 구성 (SAS-03)
    • 공개적으로 열려 있는 S3 버킷 (버킷 이름은 URL의 하위 도메인/접두사에서 확인할 수 있음)
    • document_url 매개변수는 API Gateway에서 '필수' 매개변수로 정의되어 있지 않아 생략될 수 있습니다
  • 함수에 과도하게 부여된 권한 및 역할, DynamoDB 테이블에 저장된 정보의 데이터 유출로 이어짐 (SAS-04)
    • 이 함수는 Dynamo 테이블에 대한 CRUD 권한을 보유하고 있어 민감한 데이터를 읽거나 데이터를 조작하는 데 악용될 수 있습니다
    • 이 함수는 S3 버킷에 대한 FullAccess 정책을 보유하고 있어 데이터 변조 및 데이터 유출 등으로 이어질 수 있습니다
  • 불충분한 함수 모니터링 및 로깅 (SAS-05) - 애플리케이션이 애플리케이션 계층 공격 및 오류를 제대로 기록하지 않습니다 (CloudWatch/CloudTrail을 통해 시연할 수 있음)
  • 안전하지 않은 타사 종속성 (SAS-06) - OSS 스캐닝 도구로 프로젝트를 스캔하여 감지할 수 있습니다
    • 취약한 패키지는 node-uuid입니다
  • 쉽게 시연할 수 있는 애플리케이션 계층 서비스 거부(DoS) (SAS-08)
    • 공격자는 API를 재귀적으로 여러 번 호출하여 함수의 예약 용량 한도(5로 설정됨)에 도달할 만큼 충분한 인스턴스를 사실상 생성할 수 있습니다. 예:
      root@kitploit:~
      https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
      
  • 보너스로, 공개되지 않은 치명적인 문제!

감사의 말

ServerlessGoat는 원래 Yuri Shapira & Ory Segal(PureSec)에 의해 만들어져 OWASP에 기여되었습니다.

도구 다운로드