
OWASP ServerlessGoat: uma aplicação serverless que demonstra falhas comuns de segurança serverless
Obrigado por usar o OWASP ServerlessGoat!
Esta aplicação serverless demonstra falhas comuns de segurança serverless descritas no guia Serverless Security Top 10 Weaknesses https://github.com/puresec/sas-top-10.
O ServerlessGoat foi criado para os seguintes propósitos educacionais:
Você pode encontrar mais informações sobre o WebGoat em: https://www.owasp.org/index.php/OWASP_Serverless_Goat
AVISO 1: Esta aplicação contém vulnerabilidades. Use-a apenas para fins de treinamento.
AVISO 2: Este programa é apenas para fins educacionais. Não tente estas técnicas sem autorização dos proprietários da aplicação.
NOTA: A aplicação foi desenvolvida de tal forma que não deve colocar sua conta AWS em risco. As vulnerabilidades introduzidas estão contidas dentro dos limites desta aplicação específica. No entanto, os usuários não são incentivados a implantar a aplicação em ambientes de produção.
O ServerlessGoat é uma aplicação simples do AWS Lambda que serve como um serviço de conversão de arquivos MS-Word .doc para texto simples. Ela recebe uma URL de um arquivo .doc como entrada e retornará o texto contido no documento ao chamador da API.
A aplicação é empacotada e publicada para implantação através do AWS Serverless Application Repository.
Etapas para implantação:
O passo a passo completo das lições (em desenvolvimento) pode ser encontrado no arquivo LESSONS.md
Os seguintes problemas de segurança existem na aplicação:
document_url contendo comandos Linux do sistema operacional. Ex.: ; ls -LFdocument_url não é definido como um parâmetro 'obrigatório' no API Gateway e pode ser omitidonode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
O ServerlessGoat foi inicialmente criado e contribuído para a OWASP por Yuri Shapira e Ory Segal, PureSec.