Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Serverless-Goat — OWASP ServerlessGoat:一个演示常见无服务器安全漏洞的无服务器应用。 | Kitploit
工具/GitHubGitHub/owasp/serverless-goat
漏洞分析无服务器安全云安全错误配置学习与教育实验室与实践
GitHubowasp/serverless-goat

Serverless-Goat

OWASP ServerlessGoat:一个演示常见无服务器安全漏洞的无服务器应用。

查看仓库
3301002年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

简介

感谢您使用 OWASP ServerlessGoat! ​ 此无服务器应用程序演示了《无服务器安全十大弱点指南》https://github.com/puresec/sas-top-10 中描述的常见无服务器安全缺陷。 ​

创建 ServerlessGoat 旨在实现以下教育目的:

  • 向开发人员和安全从业人员传授常见的无服务器应用层风险与弱点
  • 讲解无服务器应用层弱点如何被利用
  • 向开发人员和安全从业人员传授无服务器安全最佳实践
    ​ 您可以在以下网址找到有关 WebGoat 的更多信息:https://www.owasp.org/index.php/OWASP_Serverless_Goat

​警告 1:此应用程序包含漏洞。仅可用于培训目的。
警告 2:此程序仅供教育目的使用。未经应用程序所有者的授权,请勿尝试这些技术。 ​

注意:该应用程序在开发时已确保不会让您的 AWS 账户面临风险。所引入的漏洞仅限于此特定应用程序的范围之内。尽管如此,我们不鼓励用户在生产环境中部署该应用程序。

​

部署

ServerlessGoat 是一个简单的 AWS Lambda 应用程序,充当将 MS-Word .doc 文件转换为纯文本的服务。它接收 .doc 文件的 URL 作为输入,并将文档内的文本返回给 API 调用者。 ​ 该应用程序已打包并通过 AWS Serverless Application Repository 发布,以供部署。 ​ 部署步骤:

  1. 确保您已登录您的 AWS 账户
  2. 单击以下链接:AWS Serverless Application Repository
  3. 单击“Deploy”
  4. 再次单击“Deploy”
  5. 等待直到看到“Your application has been deployed”消息
  6. 单击“View CloudFormation Stack”
  7. 在“Outputs”下,您将找到应用程序的 URL(WebsiteURL) ​

速查表

课程(正在开发中)的完整演练可在 LESSONS.md 文件中找到

该应用程序存在以下安全问题: ​

  • 事件数据注入,导致操作系统命令注入(SAS-01)
    • 用户可以使用包含 Linux 操作系统命令的 document_url 参数值调用 API。例如 ; ls -LF
  • 不当的异常处理和冗长的错误消息(SAS-10),导致敏感信息泄露
    • 例如,在未提供必需参数的情况下调用 API 将返回冗长的堆栈跟踪/异常
  • 不安全的无服务器部署配置(SAS-03)
    • 公开开放的 S3 存储桶(其名称可以从 URL 的子域/前缀中发现)
    • 参数 document_url 未在 API 网关中被定义为“必需”参数,因此可以被省略
  • 过度授权的函数权限与角色,导致存储在 DynamoDB 表中的信息发生数据泄露(SAS-04)
    • 该函数对 Dynamo 表拥有 CRUD 权限,这些权限可能被滥用以读取敏感数据或操纵数据
    • 该函数对 S3 存储桶具有 FullAccess 策略,从而导致数据篡改和数据泄露等
  • 函数监控与日志记录不足(SAS-05) - 该应用程序无法正确记录应用层攻击和错误(可通过 CloudWatch/CloudTrail 进行演示)
  • 不安全的第三方依赖项(SAS-06) - 可通过使用 OSS 扫描工具扫描项目来检测
    • 易受攻击的软件包是 node-uuid
  • 应用层拒绝服务(SAS-08),可轻松演示
    • 攻击者可以递归地多次调用 API,实质上会生成足够的实例以达到该函数的预留容量限制(设置为 5)。例如:
      root@kitploit:~
      https://i92uw6vw73.execute-api.us-east-1.amazonaws.com/Prod/api/convert?document_url=https%3A%2F%2Fi92uw6vw73.execute-api.us-east-1.amazonaws.com%2FProd%2Fapi%2Fconvert%3Fdocument_url...
      
  • 一个未公开的严重问题,作为额外奖励!

致谢

ServerlessGoat 最初由 Yuri Shapira 和 Ory Segal(PureSec)创建并贡献给 OWASP。 ​

下载工具