Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/palindromelabs/awesome-websocket-security
Análise de VulnerabilidadesExploração de Aplicações WebSegurança WebFuzzingPapers e PesquisaRecursos CuradosLabs e Prática
GitHubpalindromelabs/awesome-websocket-security

awesome-websocket-security

Informações incríveis para pesquisa de segurança em WebSockets

Ver Repositório
311336há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Awesome Segurança de WebSockets

Awesome

Uma coleção de CVEs, pesquisas e materiais de referência relacionados à segurança de WebSockets


Conteúdo

  • Vulnerabilidades em Bibliotecas WebSocket
  • Palestras de Conferências
  • Fraquezas Comuns em WebSockets
  • Ferramentas de Segurança WebSocket
  • Relatos de Bug Bounty
  • Posts de blog úteis

Vulnerabilidades em Bibliotecas WebSocket

Esta lista de vulnerabilidades tenta capturar CVEs de WebSocket e problemas relacionados em implementações de servidores WebSocket comumente encontradas.

CVE IDPacote vulnerávelWriteup relacionadoResumo da vulnerabilidade
CVE-2021-42340TomcatLista de e-mails ApacheDoS por vazamento de memória
CVE-2021-33880Python websocketsAviso do GitHubAtaque de timing na autenticação básica HTTP
CVE-2021-32640wsAviso do GitHubNegação de serviço por retrocesso de regex
CVE-2020-36406uWebSocketsResumo do OSS FuzzEstouro de buffer de pilha
CVE-2020-27813GorillaAviso do GitHubEstouro de inteiro
CVE-2020-24807socket.io-fileAuxilium SecurityBypass da restrição de tipo de arquivo
CVE-2020-15779socket.io-fileAuxilium SecurityPath traversal
CVE-2020-15134faye-websocketAviso do GitHubFalta de validação de certificado TLS
CVE-2020-15133faye-websocketAviso do GitHubFalta de validação de certificado TLS
CVE-2020-11050Java WebSocketAviso do GitHubValidação de hostname SSL não executada
CVE-2020-7663Ruby websocket-extensionsWriteupNegação de serviço por retrocesso de regex
CVE-2020-7662npm websocket-extensionsWriteupNegação de serviço por retrocesso de regex
NenhumSocket.ioIssue do GitHubConfiguração incorreta de CORS
CVE-2018-1000518Python websocketsPR do GitHubDoS por esgotamento de memória ao descomprimir dados compactados
NenhumTornadoPR do GitHubDoS por esgotamento de memória ao descomprimir dados compactados
CVE-2018-21035Qt WebSocketsRelatório de bugNegação de serviço devido ao grande limite no tamanho de mensagens e frames
CVE-2017-16031socket.ioIssue do GitHubIDs de socket usam números aleatórios previsíveis
CVE-2016-10544uWebSocketsAviso npmNegação de serviço devido ao grande limite no tamanho da mensagem
CVE-2016-10542NodeJS wsAviso npmNegação de serviço devido ao grande limite no tamanho da mensagem
Nenhumdraft-hixie-thewebsocketprotocol-76Writeup

Palestras de Conferências, Artigos e Posts de Blog Notáveis

2011

  • Falando com você mesmo por diversão e lucro Artigo

2012

  • Blackhat 2012 - Mike Shema, Sergey Shekyan, Vaagn Toukharian - Hackeando com WebSockets Vídeo

2019

  • Hacktivity 2019 - Mikhail Egorov - O que há de errado com APIs WebSocket? Revelando vulnerabilidades em APIs WebSocket Vídeo
  • DerbyCon 2019 - Michael Fowl, Nick Defoe - Ferramentas antigas, novos truques: hackeando WebSockets Vídeo

2021

  • OWASP Global AppSec US 2021 - Erik Elbieh - Não estamos mais em HTTP: investigando a segurança de servidores WebSocket Ferramenta Artigo Vídeo

Fraquezas Comuns em WebSockets

WebSockets sem Criptografia

  • Guia de testes de WebSocket da Black Hills: Link

Sequestro de WebSocket entre Sites (CSWSH)

  • Post original do blog sobre CSWSH por Christian Schneider: Link
  • Laboratório de CSWSH do Web Academy da PortSwigger: Link

Mecanismo de Autenticação Inseguro

  • Post do blog da Stratum Security: Link
  • Segurança de WebSocket do Heroku: Link

Bypass de Proxy Reverso usando o Cabeçalho Upgrade

  • PoC inicial de Mikhail Egorov da Hacktivity 2019: Link
  • Ferramenta de contrabando HTTP/2 de Jake Miller baseada no trabalho do PoC de Mikhail: Link
  • Post do blog da AssetNote com a ferramenta h2smuggler em golang: Link

Envenenamento de URL de WebSocket Baseado em DOM

  • Resumo da Portswigger: Link

Posts de Blog e Recursos Úteis

  • Varredura de portas usando WebSockets Link
  • Fuzzing de WebSocket com o framework de fuzzing Kitty Link
  • Harness de fuzzing de WebSocket Link
  • Buffer overflow baseado em WebSockets do Project Zero Link
  • Valores reservados de extensão e subprotocolo Link

Ferramentas de Segurança WebSocket

Descoberta, Impressão Digital e Detecção de Vulnerabilidades

  • STEWS GitHub

Fuzzing

  • websocket-fuzzer GitHub
  • websocket-harness GitHub

Playgrounds

  • DVWS: uma demonstração de WebSocket propositalmente vulnerável GitHub
  • WebSocket-Playground: inicie rapidamente vários servidores WebSocket GitHub

Utilitários e Ferramentas Gerais

  • WebSocket King ferramenta no navegador
  • Hoppscotch.io ferramenta no navegador
  • websocat GitHub
  • wsd GitHub

Relatos de Bug Bounty

Bugs de CSWSH

  • Slack H1 #207170: CSWSH (mais um writeup adicional)
  • Facebook: CSWSH
  • Stripo H1 #915541: CSWSH
  • Coda H1 #535436: CSWSH
  • Legal Robot #211283: CSWSH
  • Legal Robot H1 #274324: CSWSH
  • Grammarly #395729: CSWSH
  • Alvo não divulgado: CSWSH
  • Alvo não divulgado: CSWSH

Outros bugs

  • PlayStation H1 #873614: Execução remota de código via WebSockets
  • Shopify H1 #409701: SSRF via WebSockets
  • QIWI H1 #512065: XSS de DOM via WebSockets
  • NodeJS H1 #868834: DoS porque não há timeout para fechar conexões sem resposta
  • Bitwala H1 #862835: Autenticação quebrada
  • Shopify H1 #1023669: Autenticação quebrada
  • Legal Robot H1 #163464: Vazamento de informações
  • GitHub H1 #854439: Consultas SQL arbitrárias via injeção
  • Alvo não divulgado: IDOR via WebSockets
  • Alvo não divulgado no BugCrowd: XSS via WebSockets
Baixar ferramenta