
Uma Ferramenta de Segurança para Enumeração de WebSockets

STEWS é um conjunto de ferramentas para testes de segurança de WebSockets
Esta pesquisa foi apresentada pela primeira vez no OWASP Global AppSec US 2021
O STEWS oferece a capacidade de:
O whitepaper incluído neste repositório fornece mais detalhes da pesquisa realizada. A apresentação de slides incluída foi apresentada no OWASP AppSec US 2021.
Repositórios complementares criados como parte desta pesquisa incluem:
Cada parte do STEWS (descoberta, identificação, detecção de vulnerabilidades) possui instruções separadas. Consulte o README em cada pasta respectiva.
Veja o README de descoberta
Veja o README de identificação
Veja o README de detecção de vulnerabilidades
Servidores WebSocket têm sido amplamente ignorados nos círculos de segurança. Isso se deve parcialmente a três obstáculos que não foram claramente abordados para endpoints WebSocket:
O STEWS tenta abordar esses três pontos. Uma ferramenta personalizada foi necessária porque há uma clara falta de suporte para testes de WebSocket configurados manualmente nas ferramentas atuais de teste de segurança: