使用OWASP ZAP、Burp Suite和ModSecurity WAF(搭配OWASP CRS)进行Web应用威胁检测与缓解的实战实验室。案例分析:Spring4Shell (CVE-2022-22965)。基于Docker的本地环境设置。
关于使用 OWASP ZAP、Burp Suite 和 ModSecurity WAF(含 OWASP CRS)检测和缓解 Web 应用程序威胁的动手实验。案例研究:Spring4Shell (CVE-2022-22965)。基于本地 Docker 的设置。
本仓库记录了一个专注于模拟、分析和缓解常见 Web 应用程序威胁的实验。它包括部署存在漏洞的目标、扫描工具、部署 WAF(ModSecurity with OWASP CRS),以及实时利用 CVE-2022-22965 (Spring4Shell)。






/etc/nginx/coreruleset-4.9.0/crs-setup.conf
/etc/nginx/coreruleset-4.9.0/rules/*.conf







该实验展示了分层安全的重要性:
Bruno Paolo Huamán Vela (利马,秘鲁) 网络安全学生 – 乌拉尔联邦大学 (UrFU)