
Avaliação de segurança de aplicações web do DVWA usando OWASP ZAP — varredura de vulnerabilidades, análise de RCE (CVE-2012-1823) e relatório de remediação.
Uma avaliação prática de segurança de aplicações web do DVWA (Damn Vulnerable Web App), realizada usando o OWASP ZAP (Zed Attack Proxy) 2.17.0. Este projeto documenta o fluxo de trabalho completo: reconhecimento (spidering), varredura automatizada de vulnerabilidades e análise dos alertas gerados — incluindo uma ocorrência de Execução Remota de Código (CVE-2012-1823).
⚠️ Aviso: Esta avaliação foi realizada em um ambiente de laboratório isolado contra o DVWA, uma aplicação intencionalmente construída para ser vulnerável para fins de treinamento. Nunca faça varreduras ou ataques a sistemas que você não possui ou para os quais não tenha permissão explícita por escrito para testar.
Identificar e documentar vulnerabilidades comuns em aplicações web no DVWA usando os recursos de spidering e varredura ativa do OWASP ZAP, e praticar a leitura, interpretação e elaboração de relatórios sobre resultados de varreduras automatizadas de segurança.
| Ferramenta | Finalidade |
|---|---|
| OWASP ZAP 2.17.0 | Scanner de vulnerabilidades de aplicações web (spider + varredura ativa) |
| DVWA | Aplicação web PHP/MySQL intencionalmente vulnerável usada como alvo |
| Kali Linux | Plataforma de ataque/testes |
http://192.168.109.115/dvwa/index.phpadminA varredura ativa foi concluída com 1.157 requisições enviadas e 72 novos alertas gerados, que o ZAP agrupou em 17 tipos distintos de alertas:
O detalhamento completo de cada alerta está em
docs/findings.md.
O problema mais grave identificado foi uma vulnerabilidade de Execução Remota de Código de alto risco, rastreada sob o CVE-2012-1823 (uma falha conhecida no parsing de query strings do PHP-CGI).
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input= não escapado. Isso permite que um atacante passe flags no formato de linha de comando (-d allow_url_include=1 -d auto_prepend_file=php://input) para o interpretador PHP, possibilitando a execução arbitrária de código PHP e a divulgação de código-fonte.mod_rewrite com diretivas RewriteCond/RewriteRule para bloquear query strings malformadas antes que cheguem ao PHP-CGI.X-Frame-Options / frame-ancestors).HttpOnly e SameSite em todos os cookies para reduzir o risco de sequestro de sessão e CSRF.dvwa-zap-pentest/
├── README.md # This file — project overview & summary
├── docs/
│ └── findings.md # Full detailed write-up of each alert
├── screenshots/ # Numbered screenshots referenced above
└── LICENSE
admin.Este projeto foi criado para fins educacionais como parte de um exercício de aprendizado em segurança de aplicações web.
| # | Alerta | Instâncias | Risco |
|---|
| 1 | Execução Remota de Código — CVE-2012-1823 | 2 | 🔴 Alto |
| 2 | Divulgação de Código-Fonte — CVE-2012-1823 | 2 | 🔴 Alto |
| 3 | Ausência de Tokens Anti-CSRF | 2 | 🟠 Médio |
| 4 | Cabeçalho Content Security Policy (CSP) Não Configurado | 4 | 🟠 Médio |
| 5 | Listagem de Diretórios | 3 | 🟠 Médio |
| 6 | Site Apenas HTTP | 1 | 🟠 Médio |
| 7 | Arquivo Oculto Encontrado | 1 | 🟠 Médio |
| 8 | Cabeçalho Anti-clickjacking Ausente | 2 | 🟠 Médio |
| 9 | Cookie sem a Flag HttpOnly | 2 | 🟡 Baixo |
| 10 | Cookie sem o Atributo SameSite | 2 | 🟡 Baixo |
| ... | (mais 7 alertas informativos/baixos — consulte a exportação completa do ZAP) | ⚪ Informativo |
| Captura de Tela | Descrição |
|---|
![]() | Página inicial do DVWA após o login |
![]() | Tela de boas-vindas do OWASP ZAP 2.17.0 |
![]() | Aba Automated Scan antes de inserir o alvo |
![]() | URL alvo definida como DVWA antes de iniciar o ataque |
![]() | 17 tipos de alertas descobertos (agrupados, por risco) |
![]() | Alerta de RCE (CVE-2012-1823) — URL, risco, payload de ataque, evidência |
![]() | RCE (CVE-2012-1823) — descrição, outras informações e solução |
![]() | Varredura ativa em 100% — 1.157 requisições, 72 novos alertas |
![]() | Resultados do Spider — 9 URLs encontrados, 7 nós adicionados |