Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DVWA-ZAP-PENTEST — Оценка безопасности веб-приложения DVWA с помощью OWASP ZAP — сканирование уязвимостей, анализ RCE (CVE-2012-1823) и отчет об устранении. | Kitploit
Инструменты/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Сканеры уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Оценка безопасности веб-приложения DVWA с помощью OWASP ZAP — сканирование уязвимостей, анализ RCE (CVE-2012-1823) и отчет об устранении.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
1 месяц назадЕщё не проверено

Оценка уязвимостей DVWA с помощью OWASP ZAP

Практическая оценка безопасности веб-приложения DVWA (Damn Vulnerable Web App), выполненная с использованием OWASP ZAP (Zed Attack Proxy) 2.17.0. В этом проекте задокументирован полный рабочий процесс: разведка (spidering), автоматическое сканирование уязвимостей и анализ поднятых оповещений, включая находку Remote Code Execution (CVE-2012-1823).

⚠️ Отказ от ответственности: Данная оценка проводилась в изолированной лабораторной среде на DVWA — приложении, намеренно созданном уязвимым для учебных целей. Никогда не сканируйте и не атакуйте системы, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения.


Содержание

  • Цель
  • Используемые инструменты
  • Целевая среда
  • Методология
  • Сводка результатов
  • Ключевая находка: Remote Code Execution (CVE-2012-1823)
  • Скриншоты
  • Рекомендации по устранению
  • Структура репозитория
  • Как воспроизвести

Цель

Выявить и задокументировать типичные уязвимости веб-приложений в DVWA с помощью возможностей обхода (spidering) и активного сканирования OWASP ZAP, а также научиться читать, интерпретировать и составлять отчёты по результатам автоматического сканирования безопасности.

Используемые инструменты

ИнструментНазначение
OWASP ZAP 2.17.0Сканер уязвимостей веб-приложений (spider + активное сканирование)
DVWAНамеренно уязвимое PHP/MySQL веб-приложение, используемое как цель
Kali LinuxПлатформа атакующего/тестировщика

Целевая среда

  • Целевой URL: http://192.168.109.115/dvwa/index.php
  • Приложение: DVWA v1.0.7
  • Уровень безопасности (настройка DVWA): High
  • Логин: admin

Методология

  1. Разведка / Spidering — Традиционный спайдер ZAP просканировал приложение DVWA, обнаруживая доступные страницы, формы и конечные точки до отправки каких-либо атак.
  2. Автоматическое (активное) сканирование — Функция Automated Scan ZAP была нацелена на базовый URL DVWA и запущена, объединяя традиционный спайдер с активным сканированием, которое отправляет специально сформированные запросы для проверки уязвимостей.
  3. Проверка оповещений — После завершения сканирования на 100% все поднятые оповещения были индивидуально проверены на вкладке Alerts, отсортированы по уровню риска (High/Medium/Low/Informational), а находки с самым высоким риском были детально исследованы.

Сводка результатов

Активное сканирование завершилось с 1,157 отправленными запросами и 72 новыми оповещениями, которые ZAP сгруппировал в 17 различных типов оповещений:

Полная информация по каждому оповещению находится в docs/findings.md.

Ключевая находка: Remote Code Execution (CVE-2012-1823)

Наиболее серьёзной проблемой, выявленной в ходе сканирования, стала уязвимость Remote Code Execution высокого риска, отслеживаемая как CVE-2012-1823 (известная ошибка анализа строки запроса PHP-CGI).

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • Риск: Высокий  |  Уверенность: Средняя
  • CWE ID: 20 (Improper Input Validation)  |  WASC ID: 20
  • Корневая причина: Некоторые конфигурации PHP-CGI некорректно обрабатывают строки запроса, в которых отсутствует незаэкранированный символ =. Это позволяет злоумышленнику передавать интерпретатору PHP флаги в стиле командной строки (-d allow_url_include=1 -d auto_prepend_file=php://input), обеспечивая выполнение произвольного PHP-кода и раскрытие исходного кода.
  • Воздействие: Злоумышленник может выполнить произвольный код на сервере или выгрузить PHP-файлы, которые никогда не должны быть видны конечным пользователям.
  • Решение: Обновитесь до исправленной версии PHP или, если используется Apache, используйте mod_rewrite с директивами RewriteCond/RewriteRule, чтобы блокировать неправильно сформированные строки запроса до того, как они достигнут PHP-CGI.

Скриншоты

Рекомендации по устранению

  1. Обновить PHP/стек до версии, не подверженной CVE-2012-1823.
  2. Внедрить CSRF-токены во все формы, изменяющие состояние.
  3. Установить заголовок Content-Security-Policy для снижения воздействия XSS/внедрения данных.
  4. Отключить просмотр директорий на веб-сервере.
  5. Добавить заголовки защиты от clickjacking (X-Frame-Options / frame-ancestors).
  6. Установить атрибуты HttpOnly и SameSite для всех файлов cookie, чтобы снизить риск перехвата сессии и CSRF.
  7. Удалить или ограничить доступ к скрытым/неиспользуемым файлам, обнаруженным во время обхода.

Структура репозитория

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # Этот файл — обзор проекта и сводка
├── docs/
│   └── findings.md            # Полный детальный отчёт по каждому оповещению
├── screenshots/                # Пронумерованные скриншоты, упомянутые выше
└── LICENSE

Как воспроизвести

  1. Разверните DVWA в изолированной лаборатории (например, через XAMPP или Docker) — ни в коем случае не выставляйте его в интернет.
  2. Установите уровень безопасности DVWA и войдите как admin.
  3. Установите OWASP ZAP и откройте его.
  4. Перейдите в Quick Start → Automated Scan, введите URL DVWA и нажмите Attack.
  5. Когда сканирование достигнет 100%, просмотрите вкладку Alerts для получения результатов, а также вкладку History для полного журнала запросов/ответов.

Этот проект создан в образовательных целях как часть учебного упражнения по безопасности веб-приложений.

Скачать инструмент
#ОповещениеЭкземплярыРиск
1Remote Code Execution — CVE-2012-18232🔴 Высокий
2Source Code Disclosure — CVE-2012-18232🔴 Высокий
3Absence of Anti-CSRF Tokens2🟠 Средний
4Content Security Policy (CSP) Header Not Set4🟠 Средний
5Directory Browsing3🟠 Средний
6HTTP Only Site1🟠 Средний
7Hidden File Found1🟠 Средний
8Missing Anti-clickjacking Header2🟠 Средний
9Cookie No HttpOnly Flag2🟡 Низкий
10Cookie without SameSite Attribute2🟡 Низкий
...(ещё 7 оповещений информационного/низкого уровня — см. полный экспорт ZAP)⚪ Информация
СкриншотОписание
DVWA HomeДомашняя страница DVWA после входа
ZAP WelcomeЭкран приветствия OWASP ZAP 2.17.0
Automated Scan - emptyВкладка Automated Scan до ввода цели
Automated Scan - target setЦелевой URL установлен на DVWA перед запуском атаки
Alerts summary17 типов оповещений обнаружено (сгруппировано по риску)
RCE detail 1Оповещение RCE (CVE-2012-1823) — URL, риск, полезная нагрузка атаки, доказательство
RCE detail 2RCE (CVE-2012-1823) — описание, другая информация и решение
Active Scan progressАктивное сканирование на 100% — 1 157 запросов, 72 новых оповещения
Spider resultsРезультаты спайдера — найдено 9 URL, добавлено 7 узлов