laplacef/webgoat-broken-access-control

GitHub: laplacef/webgoat-broken-access-control

基于 OWASP WebGoat 的失效访问控制漏洞实证案例研究集,提供源码级漏洞分析与 CWE 分类映射。

Stars: 0 | Forks: 0

# webgoat-broken-access-control [![Cases](https://img.shields.io/github/v/release/laplacef/webgoat-broken-access-control?label=cases&color=2962ff)](https://laplacef.github.io/webgoat-broken-access-control/) [![DOI](https://zenodo.org/badge/DOI/10.5281/zenodo.20407989.svg)](https://doi.org/10.5281/zenodo.20407989) [![WebGoat](https://img.shields.io/badge/WebGoat-v2025.3-ff6f00)](https://github.com/WebGoat/WebGoat) [![Burp Suite](https://img.shields.io/badge/Burp_Suite-v2025.10.6-3eaf7c)](https://portswigger.net/burp) [![mitmproxy](https://img.shields.io/badge/mitmproxy-v12.2.0-purple)](https://mitmproxy.org) [![内容许可](https://img.shields.io/badge/content-CC%20BY--NC--SA%204.0-lightgrey?logo=creativecommons)](LICENSE.md) [![代码许可](https://img.shields.io/badge/code-Apache%202.0-d22128)](LICENSE.md) 关于**失效的访问控制**(Broken Access Control)漏洞的实证案例研究集,在固定版本的 OWASP WebGoat 上进行复现与分析,是 **The WebGoat Case Series** 的一部分。每项案例研究不仅通过实证演示了漏洞利用过程,还对 WebGoat 的实现进行了源码级分析,反事实地指出了缺失或不充分的控制措施,并明确映射到 OWASP 和 CWE 分类法。 ## 案例研究 - [Session Hijacking](content/session-hijacking.md)。可预测的 session 标识符生成(CWE-330, CWE-340),以及将全局计数器与墙上时钟(wall-clock)时间戳配对所导致的 keyspace 崩塌。 - [Insecure Direct Object References](content/insecure-direct-object-references.md)。在 profile endpoint 上缺失对象级授权(CWE-639, API1:2023 BOLA),导致泄露了枚举和修改其他用户记录所需的标识符。 ## 如何引用 **DOI:** 各版本的 DOI 和预设格式的引用信息可在 [Zenodo 存储页面](https://doi.org/10.5281/zenodo.20407989)获取。 ## 致谢 本卷中引用的工具和目标应用程序: - [WebGoat](https://github.com/WebGoat/WebGoat)(目标应用程序) - [Burp Suite](https://portswigger.net/burp)(拦截代理) - [mitmproxy](https://mitmproxy.org)(拦截代理) - [mystmd](https://mystmd.org)(出版框架) ## 许可证 - **内容**(案例研究正文与截图):[CC BY-NC-SA 4.0](LICENSE.md) - **代码**(本仓库中的其他所有内容):[Apache-2.0](LICENSE.md)
标签:Streamlit, WebGoat, Web安全, 漏洞案例分析, 蓝队分析, 访问控制, 防御加固