
OWASP ServerlessGoat: serverless-приложение, демонстрирующее распространённые уязвимости безопасности serverless-архитектуры
Спасибо, что используете OWASP ServerlessGoat!
Это serverless-приложение демонстрирует распространённые уязвимости serverless-безопасности, описанные в руководстве «Serverless Security Top 10 Weaknesses» https://github.com/puresec/sas-top-10.
ServerlessGoat был создан в следующих образовательных целях:
Дополнительную информацию о WebGoat можно найти по адресу: https://www.owasp.org/index.php/OWASP_Serverless_Goat
ПРЕДУПРЕЖДЕНИЕ 1: Это приложение содержит уязвимости. Используйте его только в учебных целях.
ПРЕДУПРЕЖДЕНИЕ 2: Эта программа предназначена только для образовательных целей. Не пытайтесь применять эти методы без разрешения владельцев приложений.
ПРИМЕЧАНИЕ: Приложение разработано таким образом, что не должно подвергать риску ваш аккаунт AWS. Внесённые уязвимости ограничены границами этого конкретного приложения. Тем не менее, пользователям не рекомендуется разворачивать приложение в производственных средах.
ServerlessGoat — это простое приложение AWS Lambda, которое служит сервисом преобразования MS-Word .doc файлов в обычный текст. Оно получает URL .doc файла на вход и возвращает текст из документа вызывающему API.
Приложение упаковано и опубликовано для развёртывания через AWS Serverless Application Repository.
Шаги для развёртывания:
Полное прохождение уроков (в разработке) можно найти в файле LESSONS.md
В приложении существуют следующие проблемы безопасности:
document_url, содержащим команды Linux OS. Например: ; ls -LFdocument_url не определён как «обязательный» в API Gateway и может быть опущенnode-uuidhttps://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
ServerlessGoat был первоначально создан и передан OWASP Юрием Шапирой и Ори Сегалом из PureSec.