
Оценка безопасности веб-приложения DVWA с помощью OWASP ZAP — сканирование уязвимостей, анализ RCE (CVE-2012-1823) и отчет об устранении.
Практическая оценка безопасности веб-приложения DVWA (Damn Vulnerable Web App), выполненная с использованием OWASP ZAP (Zed Attack Proxy) 2.17.0. В этом проекте задокументирован полный рабочий процесс: разведка (spidering), автоматическое сканирование уязвимостей и анализ поднятых оповещений, включая находку Remote Code Execution (CVE-2012-1823).
⚠️ Отказ от ответственности: Данная оценка проводилась в изолированной лабораторной среде на DVWA — приложении, намеренно созданном уязвимым для учебных целей. Никогда не сканируйте и не атакуйте системы, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения.
Выявить и задокументировать типичные уязвимости веб-приложений в DVWA с помощью возможностей обхода (spidering) и активного сканирования OWASP ZAP, а также научиться читать, интерпретировать и составлять отчёты по результатам автоматического сканирования безопасности.
| Инструмент | Назначение |
|---|---|
| OWASP ZAP 2.17.0 | Сканер уязвимостей веб-приложений (spider + активное сканирование) |
| DVWA | Намеренно уязвимое PHP/MySQL веб-приложение, используемое как цель |
| Kali Linux | Платформа атакующего/тестировщика |
http://192.168.109.115/dvwa/index.phpadminАктивное сканирование завершилось с 1,157 отправленными запросами и 72 новыми оповещениями, которые ZAP сгруппировал в 17 различных типов оповещений:
Полная информация по каждому оповещению находится в
docs/findings.md.
Наиболее серьёзной проблемой, выявленной в ходе сканирования, стала уязвимость Remote Code Execution высокого риска, отслеживаемая как CVE-2012-1823 (известная ошибка анализа строки запроса PHP-CGI).
http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input=. Это позволяет злоумышленнику передавать интерпретатору PHP флаги в стиле командной строки (-d allow_url_include=1 -d auto_prepend_file=php://input), обеспечивая выполнение произвольного PHP-кода и раскрытие исходного кода.mod_rewrite с директивами RewriteCond/RewriteRule, чтобы блокировать неправильно сформированные строки запроса до того, как они достигнут PHP-CGI.X-Frame-Options / frame-ancestors).HttpOnly и SameSite для всех файлов cookie, чтобы снизить риск перехвата сессии и CSRF.dvwa-zap-pentest/
├── README.md # Этот файл — обзор проекта и сводка
├── docs/
│ └── findings.md # Полный детальный отчёт по каждому оповещению
├── screenshots/ # Пронумерованные скриншоты, упомянутые выше
└── LICENSE
admin.Этот проект создан в образовательных целях как часть учебного упражнения по безопасности веб-приложений.
| # | Оповещение | Экземпляры | Риск |
|---|
| 1 | Remote Code Execution — CVE-2012-1823 | 2 | 🔴 Высокий |
| 2 | Source Code Disclosure — CVE-2012-1823 | 2 | 🔴 Высокий |
| 3 | Absence of Anti-CSRF Tokens | 2 | 🟠 Средний |
| 4 | Content Security Policy (CSP) Header Not Set | 4 | 🟠 Средний |
| 5 | Directory Browsing | 3 | 🟠 Средний |
| 6 | HTTP Only Site | 1 | 🟠 Средний |
| 7 | Hidden File Found | 1 | 🟠 Средний |
| 8 | Missing Anti-clickjacking Header | 2 | 🟠 Средний |
| 9 | Cookie No HttpOnly Flag | 2 | 🟡 Низкий |
| 10 | Cookie without SameSite Attribute | 2 | 🟡 Низкий |
| ... | (ещё 7 оповещений информационного/низкого уровня — см. полный экспорт ZAP) | ⚪ Информация |
| Скриншот | Описание |
|---|
![]() | Домашняя страница DVWA после входа |
![]() | Экран приветствия OWASP ZAP 2.17.0 |
![]() | Вкладка Automated Scan до ввода цели |
![]() | Целевой URL установлен на DVWA перед запуском атаки |
![]() | 17 типов оповещений обнаружено (сгруппировано по риску) |
![]() | Оповещение RCE (CVE-2012-1823) — URL, риск, полезная нагрузка атаки, доказательство |
![]() | RCE (CVE-2012-1823) — описание, другая информация и решение |
![]() | Активное сканирование на 100% — 1 157 запросов, 72 новых оповещения |
![]() | Результаты спайдера — найдено 9 URL, добавлено 7 узлов |