Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
DVWA-ZAP-PENTEST — Оценка безопасности веб-приложения DVWA с помощью OWASP ZAP — сканирование уязвимостей, анализ RCE (CVE-2012-1823) и отчет об устранении. | Kitploit
Инструменты/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
Сканеры уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и ОбразованиеЛаборатории и Практика
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

Оценка безопасности веб-приложения DVWA с помощью OWASP ZAP — сканирование уязвимостей, анализ RCE (CVE-2012-1823) и отчет об устранении.

Репозиторий
32 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Оценка уязвимостей DVWA с помощью OWASP ZAP

Практическая оценка безопасности веб-приложения DVWA (Damn Vulnerable Web App), выполненная с использованием OWASP ZAP (Zed Attack Proxy) 2.17.0. В этом проекте задокументирован полный рабочий процесс: разведка (spidering), автоматическое сканирование уязвимостей и анализ поднятых оповещений, включая находку Remote Code Execution (CVE-2012-1823).

⚠️ Отказ от ответственности: Данная оценка проводилась в изолированной лабораторной среде на DVWA — приложении, намеренно созданном уязвимым для учебных целей. Никогда не сканируйте и не атакуйте системы, которые вам не принадлежат или на тестирование которых у вас нет явного письменного разрешения.


Содержание

  • Цель
  • Используемые инструменты
  • Целевая среда
  • Методология
  • Сводка результатов
  • Ключевая находка: Remote Code Execution (CVE-2012-1823)
  • Скриншоты
  • Рекомендации по устранению
  • Структура репозитория
  • Как воспроизвести

  • Цель

    Выявить и задокументировать типичные уязвимости веб-приложений в DVWA с помощью возможностей обхода (spidering) и активного сканирования OWASP ZAP, а также научиться читать, интерпретировать и составлять отчёты по результатам автоматического сканирования безопасности.

    Используемые инструменты

    ИнструментНазначение
    OWASP ZAP 2.17.0Сканер уязвимостей веб-приложений (spider + активное сканирование)
    DVWAНамеренно уязвимое PHP/MySQL веб-приложение, используемое как цель
    Kali LinuxПлатформа атакующего/тестировщика

    Целевая среда

    • Целевой URL: http://192.168.109.115/dvwa/index.php
    • Приложение: DVWA v1.0.7
    • Уровень безопасности (настройка DVWA): High
    • Логин: admin

    Методология

    1. Разведка / Spidering — Традиционный спайдер ZAP просканировал приложение DVWA, обнаруживая доступные страницы, формы и конечные точки до отправки каких-либо атак.
    2. Автоматическое (активное) сканирование — Функция Automated Scan ZAP была нацелена на базовый URL DVWA и запущена, объединяя традиционный спайдер с активным сканированием, которое отправляет специально сформированные запросы для проверки уязвимостей.
    3. Проверка оповещений — После завершения сканирования на 100% все поднятые оповещения были индивидуально проверены на вкладке Alerts, отсортированы по уровню риска (High/Medium/Low/Informational), а находки с самым высоким риском были детально исследованы.

    Сводка результатов

    Активное сканирование завершилось с 1,157 отправленными запросами и 72 новыми оповещениями, которые ZAP сгруппировал в 17 различных типов оповещений:

    #ОповещениеЭкземплярыРиск
    1Remote Code Execution — CVE-2012-18232🔴 Высокий
    2Source Code Disclosure — CVE-2012-18232🔴 Высокий
    3Absence of Anti-CSRF Tokens2🟠 Средний
    4Content Security Policy (CSP) Header Not Set4🟠 Средний
    5Directory Browsing3🟠 Средний
    6HTTP Only Site1🟠 Средний
    7Hidden File Found1🟠 Средний
    8Missing Anti-clickjacking Header2🟠 Средний
    9Cookie No HttpOnly Flag2🟡 Низкий
    10Cookie without SameSite Attribute2🟡 Низкий
    ...(ещё 7 оповещений информационного/низкого уровня — см. полный экспорт ZAP)⚪ Информация

    Полная информация по каждому оповещению находится в docs/findings.md.

    Ключевая находка: Remote Code Execution (CVE-2012-1823)

    Наиболее серьёзной проблемой, выявленной в ходе сканирования, стала уязвимость Remote Code Execution высокого риска, отслеживаемая как CVE-2012-1823 (известная ошибка анализа строки запроса PHP-CGI).

    • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
    • Риск: Высокий  |  Уверенность: Средняя
    • CWE ID: 20 (Improper Input Validation)  |  WASC ID: 20
    • Корневая причина: Некоторые конфигурации PHP-CGI некорректно обрабатывают строки запроса, в которых отсутствует незаэкранированный символ =. Это позволяет злоумышленнику передавать интерпретатору PHP флаги в стиле командной строки (-d allow_url_include=1 -d auto_prepend_file=php://input), обеспечивая выполнение произвольного PHP-кода и раскрытие исходного кода.
    • Воздействие: Злоумышленник может выполнить произвольный код на сервере или выгрузить PHP-файлы, которые никогда не должны быть видны конечным пользователям.
    • Решение: Обновитесь до исправленной версии PHP или, если используется Apache, используйте mod_rewrite с директивами RewriteCond/RewriteRule, чтобы блокировать неправильно сформированные строки запроса до того, как они достигнут PHP-CGI.

    Скриншоты

    СкриншотОписание
    DVWA HomeДомашняя страница DVWA после входа
    ZAP WelcomeЭкран приветствия OWASP ZAP 2.17.0
    Automated Scan - emptyВкладка Automated Scan до ввода цели
    Automated Scan - target setЦелевой URL установлен на DVWA перед запуском атаки
    Alerts summary17 типов оповещений обнаружено (сгруппировано по риску)
    RCE detail 1Оповещение RCE (CVE-2012-1823) — URL, риск, полезная нагрузка атаки, доказательство
    RCE detail 2RCE (CVE-2012-1823) — описание, другая информация и решение
    Active Scan progressАктивное сканирование на 100% — 1 157 запросов, 72 новых оповещения
    Spider resultsРезультаты спайдера — найдено 9 URL, добавлено 7 узлов

    Рекомендации по устранению

    1. Обновить PHP/стек до версии, не подверженной CVE-2012-1823.
    2. Внедрить CSRF-токены во все формы, изменяющие состояние.
    3. Установить заголовок Content-Security-Policy для снижения воздействия XSS/внедрения данных.
    4. Отключить просмотр директорий на веб-сервере.
    5. Добавить заголовки защиты от clickjacking (X-Frame-Options / frame-ancestors).
    6. Установить атрибуты HttpOnly и SameSite для всех файлов cookie, чтобы снизить риск перехвата сессии и CSRF.
    7. Удалить или ограничить доступ к скрытым/неиспользуемым файлам, обнаруженным во время обхода.

    Структура репозитория

    root@kitploit:~
    dvwa-zap-pentest/
    ├── README.md                  # Этот файл — обзор проекта и сводка
    ├── docs/
    │   └── findings.md            # Полный детальный отчёт по каждому оповещению
    ├── screenshots/                # Пронумерованные скриншоты, упомянутые выше
    └── LICENSE
    

    Как воспроизвести

    1. Разверните DVWA в изолированной лаборатории (например, через XAMPP или Docker) — ни в коем случае не выставляйте его в интернет.
    2. Установите уровень безопасности DVWA и войдите как admin.
    3. Установите OWASP ZAP и откройте его.
    4. Перейдите в Quick Start → Automated Scan, введите URL DVWA и нажмите Attack.
    5. Когда сканирование достигнет 100%, просмотрите вкладку Alerts для получения результатов, а также вкладку History для полного журнала запросов/ответов.

    Этот проект создан в образовательных целях как часть учебного упражнения по безопасности веб-приложений.

    Скачать инструмент