STEWS: Тестирование безопасности и перечисление WebSockets

STEWS — это набор инструментов для тестирования безопасности WebSockets
Это исследование впервые было представлено на
OWASP Global AppSec US 2021
Возможности
STEWS предоставляет возможность:
- Обнаружение: нахождение конечных точек WebSockets в интернете путем тестирования списка доменов
- Идентификация: определение, какой WebSockets сервер работает на конечной точке
- Обнаружение уязвимостей: проверка, уязвим ли WebSockets сервер к известной уязвимости WebSockets
Включенный в этот репозиторий технический доклад содержит более подробную информацию о
проведенном исследовании.
Включенный слайд-дек был представлен на OWASP AppSec US 2021.
Дополнительные репозитории, созданные в рамках этого исследования, включают:
Установка и использование
Каждая часть STEWS (обнаружение, идентификация, обнаружение уязвимостей)
имеет отдельные инструкции. Пожалуйста, смотрите README в соответствующей папке.
Обнаружение WebSocket
Смотрите README по обнаружению
Идентификация WebSocket
Смотрите README по идентификации
Обнаружение уязвимостей WebSocket
Смотрите README по обнаружению уязвимостей
Зачем нужен этот инструмент?
WebSocket серверы в значительной степени игнорировались в кругах безопасности.
Это частично связано с тремя препятствиями, которые не были четко решены
для конечных точек WebSocket:
- Обнаружение
- Перечисление/идентификация
- Обнаружение уязвимостей
STEWS пытается решить эти три пункта. Потребовался специальный инструмент,
потому что в современных инструментах тестирования безопасности явно не хватает
поддержки ручной настройки тестирования WebSocket:
- Наблюдается общий недостаток поддерживаемых и скриптуемых инструментов тестирования безопасности WebSocket
(например, неподдерживаемый инструмент NCC wssip tool,
отсутствие поддержки WebSocket в nuclei
и отсутствие поддержки WebSocket в nmap)
- В Burp Suite отсутствует поддержка расширений WebSocket (например, смотрите
эту тему на форуме PortSwigger и эту).
- Не хватает более глубоких исследований безопасности, специфичных для WebSocket
(репозиторий Awesome WebSocket Security перечисляет опубликованные исследования безопасности WebSockets)
- Распространение WebSockets на современном вебе (как видно из результатов
инструмента обнаружения STEWS)