STEWS: 웹소켓 보안 테스트 및 열거

STEWS는 웹소켓 보안 테스트를 위한 도구 모음입니다.
이 연구는 다음에서 처음 발표되었습니다.
OWASP Global AppSec US 2021
기능
STEWS는 다음 기능을 제공합니다:
- 발견: 도메인 목록을 테스트하여 웹에서 웹소켓 엔드포인트를 찾습니다.
- 핑거프린팅: 엔드포인트에서 실행 중인 웹소켓 서버를 식별합니다.
- 취약점 탐지: 웹소켓 서버가 알려진 웹소켓 취약점에 취약한지 테스트합니다.
이 저장소에 포함된 백서는 수행된 연구에 대한 자세한 내용을 제공합니다.
포함된 슬라이드 데크는 OWASP AppSec US 2021에서 발표되었습니다.
이 연구의 일환으로 생성된 보조 저장소는 다음과 같습니다:
설치 및 사용법
STEWS의 각 부분(발견, 핑거프린팅, 취약점 탐지)에는 별도의 지침이 있습니다. 각 해당 폴더의 README를 참조하십시오.
웹소켓 발견
발견 README
웹소켓 핑거프린팅
핑거프린팅 README
웹소켓 취약점 탐지
취약점 탐지 README
왜 이 도구인가?
웹소켓 서버는 보안 분야에서 대체로 무시되어 왔습니다.
이는 부분적으로 웹소켓 엔드포인트에 대해 명확히 해결되지 않은 세 가지 장애물 때문입니다:
- 발견
- 열거/핑거프린팅
- 취약점 탐지
STEWS는 이 세 가지 사항을 해결하려고 합니다. 현재 보안 테스트 도구에서 수동으로 구성된 웹소켓 테스트에 대한 지원이 현저히 부족하기 때문에 맞춤형 도구가 필요했습니다:
- 지원 가능하고 스크립트 가능한 웹소켓 보안 테스트 도구가 전반적으로 부족합니다 (예: NCC의 지원되지 않는 wssip 도구, nuclei의 웹소켓 지원 부족, nmap의 웹소켓 지원 부족)
- Burp Suite는 웹소켓 확장에 대한 지원이 부족합니다 (예: 이 PortSwigger 포럼 스레드 및 이 스레드 참조).
- 더 깊은 웹소켓 특화 보안 연구가 부족합니다 (Awesome WebSocket Security 저장소는 게시된 웹소켓 보안 연구를 나열합니다)
- 현대 웹에서 웹소켓의 확산 (STEWS 발견 도구의 결과에서 볼 수 있음)