
Преднамеренно уязвимое веб-приложение на PHP/MariaDB для отработки распространенных уязвимостей веб-безопасности на нескольких уровнях сложности в легальной, контролируемой среде.
Damn Vulnerable Web Application (DVWA) — это веб-приложение на PHP/MariaDB, которое является чертовски уязвимым. Его основная цель — помочь специалистам по безопасности проверить свои навыки и инструменты в легальной среде, помочь веб-разработчикам лучше понять процессы обеспечения безопасности веб-приложений и помочь как студентам, так и преподавателям изучить вопросы безопасности веб-приложений в контролируемой среде класса.
Цель DVWA — отработать некоторые из наиболее распространенных уязвимостей веб-приложений с различными уровнями сложности с помощью простого и понятного интерфейса. Обратите внимание, что в этом программном обеспечении есть как задокументированные, так и незадокументированные уязвимости. Это сделано намеренно. Мы призываем вас попробовать обнаружить как можно больше проблем.
Damn Vulnerable Web Application действительно очень уязвимо! Не загружайте его в общедоступную папку html вашего хостинг-провайдера или на любой сервер, подключенный к Интернету, так как они будут скомпрометированы. Рекомендуется использовать виртуальную машину (такую как VirtualBox или VMware), настроенную в режиме NAT. Внутри гостевой машины вы можете загрузить и установить XAMPP для веб-сервера и базы данных.
Мы не несем ответственности за то, как кто-либо использует это приложение (DVWA). Мы четко указали цели приложения, и оно не должно использоваться в злонамеренных целях. Мы предоставили предупреждения и приняли меры, чтобы пользователи не устанавливали DVWA на действующие веб-серверы. Если ваш веб-сервер будет скомпрометирован в результате установки DVWA, это не будет нашей ответственностью, а ответственностью лица/лиц, которые загрузили и установили его.
Этот файл является частью Damn Vulnerable Web Application (DVWA).
Damn Vulnerable Web Application (DVWA) является бесплатным программным обеспечением: вы можете распространять и/или изменять его в соответствии с условиями общественной лицензии GNU, опубликованной Free Software Foundation, либо версии 3 лицензии, либо (по вашему усмотрению) любой более поздней версии.
Damn Vulnerable Web Application (DVWA) распространяется в надежде, что оно будет полезно, но БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ; даже без подразумеваемой гарантии ПРИГОДНОСТИ ДЛЯ ПРОДАЖИ или ПРИГОДНОСТИ ДЛЯ ОПРЕДЕЛЕННОЙ ЦЕЛИ. См. GNU General Public License.
Вы должны были получить копию общественной лицензии GNU вместе с Damn Vulnerable Web Application (DVWA). Если нет, см. https://www.gnu.org/licenses/.
Этот файл доступен на нескольких языках:
Если вы хотите внести свой вклад в перевод, отправьте PR. Обратите внимание, что это не означает, что нужно просто перевести текст через Google Translate и отправить его, такие переводы будут отклонены. Отправьте свой перевод, добавив новый файл «README.xx.md», где xx — двухбуквенный код желаемого языка (в соответствии с ISO 639-1).
Хотя существует несколько версий DVWA, единственной поддерживаемой версией является последняя версия из официального репозитория GitHub. Вы можете клонировать ее из репозитория:
git clone https://github.com/digininja/DVWA.git
Или скачать ZIP-архив с файлами.
Обратите внимание, что это не официальный скрипт DVWA, он был написан IamCarron. На создание скрипта было затрачено много времени, и на момент создания он не выполнял никаких вредоносных действий, однако на всякий случай рекомендуется проверить скрипт, прежде чем слепо запускать его в своей системе. Пожалуйста, сообщайте о любых ошибках IamCarron, а не здесь.
Автоматический скрипт настройки DVWA для машин на базе Debian, включая Kali, Ubuntu, Kubuntu, Linux Mint, Zorin OS...
Примечание: этот скрипт требует прав root и предназначен для систем на базе Debian. Убедитесь, что вы запускаете его как пользователь root.
Это позволит загрузить скрипт установки, написанный @IamCarron, и запустить его автоматически. Мы бы не включили его сюда, если бы не доверяли автору и скрипту в том виде, в котором он был на момент проверки, но всегда есть вероятность, что кто-то может злоупотребить доверием, поэтому, если вы не чувствуете себя в безопасности, запуская чужой код без его предварительной проверки, следуйте инструкциям по ручной установке и проверьте его после загрузки.
sudo bash -c "$(curl --fail --show-error --silent --location https://raw.githubusercontent.com/IamCarron/DVWA-Script/main/Install-DVWA.sh)"
Загрузите скрипт:
wget https://raw.githubusercontent.com/IamCarron/DVWA-Script/main/Install-DVWA.sh
Сделайте скрипт исполняемым:
chmod +x Install-DVWA.sh
Запустите скрипт от имени root:
sudo ./Install-DVWA.sh
Самый простой способ установить DVWA — это загрузить и установить XAMPP, если у вас еще нет настроенного веб-сервера.
XAMPP — это очень простой в установке дистрибутив Apache для Linux, Solaris, Windows и Mac OS X. Пакет включает веб-сервер Apache, MySQL, PHP, Perl, FTP-сервер и phpMyAdmin.
Это видео проведет вас через процесс установки для Windows, но он должен быть аналогичным для других ОС.
Благодаря hoang-himself и JGillam, каждый коммит в ветку master приводит к созданию образа Docker, который можно загрузить из реестра контейнеров GitHub.
Для получения дополнительной информации о том, что вы получаете, вы можете просмотреть готовые образы Docker.
Необходимые условия: Docker и Docker Compose.