Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
DVWA-ZAP-PENTEST — 使用 OWASP ZAP 对 DVWA 进行 Web 应用安全评估 — 漏洞扫描、RCE(CVE-2012-1823)分析与修复报告。 | Kitploit
工具/GitHubGitHub/mehedi-hasan-sami98/dvwa-zap-pentest
漏洞扫描器Web应用程序漏洞利用Web安全渗透测试学习与教育实验室与实践
GitHubmehedi-hasan-sami98/dvwa-zap-pentest

DVWA-ZAP-PENTEST

使用 OWASP ZAP 对 DVWA 进行 Web 应用安全评估 — 漏洞扫描、RCE(CVE-2012-1823)分析与修复报告。

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
查看仓库
32个月前尚未审核
分享

使用 OWASP ZAP 对 DVWA 进行漏洞评估

一次针对 DVWA(Damn Vulnerable Web App) 的实战型 Web 应用安全评估,使用 OWASP ZAP(Zed Attack Proxy)2.17.0 执行。本项目记录了完整的工作流程:侦察(爬取)、自动化漏洞扫描,以及对所产生告警的分析——包括一项 远程代码执行(CVE-2012-1823) 漏洞发现。

⚠️ 免责声明: 本次评估是在隔离的实验环境中针对 DVWA 进行的,DVWA 是一个特意构建为易受攻击、用于培训目的的应用程序。切勿扫描或攻击您不拥有、或未经明确书面许可测试的系统。


目录

  • 目标
  • 使用的工具
  • 目标环境
  • 方法论
  • 发现摘要
  • 关键发现:远程代码执行(CVE-2012-1823)
  • 截图
  • 修复建议
  • 仓库结构
  • 复现步骤

目标

识别并记录 DVWA 中常见的 Web 应用程序漏洞,使用 OWASP ZAP 的爬取和主动扫描功能,并练习阅读、解读和报告自动化安全扫描结果。

使用的工具

工具用途
OWASP ZAP 2.17.0Web 应用漏洞扫描器(爬虫 + 主动扫描)
DVWA刻意构建存在漏洞的 PHP/MySQL Web 应用,用作目标
Kali Linux攻击者/测试平台

目标环境

  • 目标 URL: http://192.168.109.115/dvwa/index.php
  • 应用程序: DVWA v1.0.7
  • 安全级别(DVWA 设置): 高
  • 登录账号: admin

方法论

  1. 侦察 / 爬取——ZAP 的传统爬虫在发送任何攻击之前,先爬取 DVWA 应用以发现可访问的页面、表单和端点。
  2. 自动化(主动)扫描——ZAP 的自动化扫描功能指向 DVWA 基础 URL 并启动,将传统爬虫与主动扫描相结合,主动扫描会发送精心构造的请求来测试漏洞。
  3. 告警审查——扫描达到 100% 后,在“告警”选项卡中按风险(高/中/低/信息)逐一审查所有已产生告警,并深入调查风险最高的发现。

发现摘要

主动扫描共发送 1,157 个请求,产生 72 条新告警,ZAP 将其归并为 17 种不同的告警类型:

每条告警的完整详情见 docs/findings.md。

关键发现:远程代码执行(CVE-2012-1823)

识别出的最严重问题是高风险远程代码执行漏洞,对应 CVE-2012-1823(一个著名的 PHP-CGI 查询字符串解析缺陷)。

  • URL: http://192.168.109.115/dvwa/login.php?-d+allow_url_include%3d1+-d+auto_prepend_file%3dphp://input
  • 风险: 高  |  置信度: 中
  • CWE ID: 20(输入验证不当)  |  WASC ID: 20
  • 根本原因: 某些 PHP-CGI 配置无法正确处理不含未转义 = 字符的查询字符串。这使攻击者能够向 PHP 解释器传递原始的命令行风格标志(-d allow_url_include=1 -d auto_prepend_file=php://input),从而实现任意 PHP 代码执行和源代码泄露。
  • 影响: 攻击者可以在服务器上执行任意代码,或导出绝不应对最终用户可见的 PHP 源文件。
  • 解决方案: 升级到已修复的 PHP 版本;若使用 Apache,可通过 mod_rewrite 及 RewriteCond/RewriteRule 指令,在请求到达 PHP-CGI 之前拦截格式错误的查询字符串。

截图

修复建议

  1. 修补 PHP / 升级技术栈,使用不受 CVE-2012-1823 影响的版本。
  2. 在所有改变状态的表单上实施 CSRF Token。
  3. 设置 Content-Security-Policy 响应头,降低 XSS/数据注入的影响。
  4. 在 Web 服务器上禁用目录浏览。
  5. 添加反点击劫持响应头(X-Frame-Options / frame-ancestors)。
  6. 在所有 Cookie 上设置 HttpOnly 和 SameSite 属性,降低会话劫持和 CSRF 风险。
  7. 移除或限制对爬取过程中发现的隐藏/未使用文件的访问。

仓库结构

root@kitploit:~
dvwa-zap-pentest/
├── README.md                  # This file — project overview & summary
├── docs/
│   └── findings.md            # Full detailed write-up of each alert
├── screenshots/                # Numbered screenshots referenced above
└── LICENSE

复现步骤

  1. 在隔离的实验环境中搭建 DVWA(例如通过 XAMPP 或 Docker)——切勿将其暴露到互联网。
  2. 设置 DVWA 的安全级别,并以 admin 身份登录。
  3. 安装 OWASP ZAP 并打开。
  4. 进入 快速入门 → 自动化扫描,输入 DVWA URL,然后点击 攻击。
  5. 扫描达到 100% 后,在 告警 选项卡中查看发现,并在 历史 中查看完整的请求/响应日志。

本项目为 Web 应用安全学习练习的一部分,仅用于教育目的。

下载工具
#告警实例数风险
1远程代码执行 — CVE-2012-18232🔴 高
2源代码泄露 — CVE-2012-18232🔴 高
3缺少 Anti-CSRF Token2🟠 中
4未设置内容安全策略(CSP)响应头4🟠 中
5目录浏览3🟠 中
6仅支持 HTTP 的站点1🟠 中
7发现隐藏文件1🟠 中
8缺少反点击劫持响应头2🟠 中
9Cookie 缺少 HttpOnly 标志2🟡 低
10Cookie 缺少 SameSite 属性2🟡 低
...(另有 7 条信息/低风险告警——请参阅完整 ZAP 导出)⚪ 信息
截图说明
DVWA 主页登录后的 DVWA 主页
ZAP 欢迎界面OWASP ZAP 2.17.0 欢迎界面
自动化扫描 - 空白输入目标之前的自动化扫描选项卡
自动化扫描 - 已设置目标启动攻击前,目标 URL 已设置为 DVWA
告警摘要发现的 17 种告警类型(按风险分组)
RCE 详情 1RCE(CVE-2012-1823)告警——URL、风险、攻击载荷、证据
RCE 详情 2RCE(CVE-2012-1823)——描述、其他信息和解决方案
主动扫描进度主动扫描达到 100%——1,157 个请求,72 条新告警
爬虫结果爬虫结果——发现 9 个 URL,新增 7 个节点