ashwinp17/owasp-zap-dvwa-vulnerability-scan

GitHub: ashwinp17/owasp-zap-dvwa-vulnerability-scan

在隔离的 VirtualBox 实验室中使用 OWASP ZAP 对 DVWA 进行自动化 Web 漏洞评估,涵盖环境搭建、扫描执行与安全报告生成的完整流程。

Stars: 0 | Forks: 0

# 使用 OWASP ZAP 进行 Web 应用漏洞扫描 ## 项目概述 在隔离的 VirtualBox 实验室环境中,使用 OWASP ZAP 对 Damn Vulnerable Web Application (DVWA) 进行了自动化 Web 应用漏洞评估。 该环境包括 Kali Linux、Metasploitable 2、pfSense 和 DVWA。评估工作包括配置网络、验证连通性、运行自动化漏洞扫描、按严重程度审查发现的问题,以及生成安全报告。 ## 实验室环境 - **虚拟化:** Oracle VirtualBox - **防火墙和路由器:** pfSense - **扫描系统:** Kali Linux - **脆弱目标:** Metasploitable 2 - **Web 应用程序:** DVWA - **扫描器:** OWASP ZAP 2.17.0 ## 网络配置 | 系统 | 地址 | |---|---| | pfSense LAN | `192.168.1.1/24` | | pfSense VulnerableNet | `192.168.2.1/24` | | Metasploitable 2 | `192.168.2.200` | | DVWA | `http://192.168.2.200/dvwa` | ## 主要发现 OWASP ZAP 识别出: - **2 个高风险发现** - **5 个中风险发现** - **6 个低风险发现** - **3 个信息性发现** ### 高风险发现 - 远程代码执行 — CVE-2012-1823 - 源代码泄露 — CVE-2012-1823 ### 其他发现 - 缺少 Anti-CSRF token - 未设置 Content Security Policy header - 纯 HTTP 站点 - 服务器版本信息泄露 - Cookie 缺少 HttpOnly 标志 - Cookie 缺少 SameSite 属性 - 页面内横幅信息泄露 ## 最重大发现 远程代码执行呈现出最大的潜在影响,因为它可能允许攻击者在脆弱的服务器上执行命令,进而可能导致整个系统被完全攻陷。 ## 展示的技能 - VirtualBox 网络配置 - IPv4 连通性故障排除 - pfSense 网络隔离 - DVWA Web 应用程序测试 - OWASP ZAP 自动化扫描 - 漏洞分析与优先级排序 - 安全报告生成 - 修复文档编写 ## 证据 ### DVWA 访问 ![在 Kali 中加载的 DVWA](https://raw.githubusercontent.com/ashwinp17/owasp-zap-dvwa-vulnerability-scan/main/screenshots/DVWA_Loaded.png) ### ZAP 报告摘要 ![ZAP 报告摘要](https://raw.githubusercontent.com/ashwinp17/owasp-zap-dvwa-vulnerability-scan/main/screenshots/ZAP_Report_Summary.png) ### 高风险发现 ![ZAP 高风险发现](https://raw.githubusercontent.com/ashwinp17/owasp-zap-dvwa-vulnerability-scan/main/screenshots/ZAP_High_Risk_Findings.png) ### 中低风险发现 ![ZAP 中低风险发现](https://raw.githubusercontent.com/ashwinp17/owasp-zap-dvwa-vulnerability-scan/main/screenshots/ZAP_Medium_Low_Findings.png) ## 完整实验室报告 [查看完整的 OWASP ZAP 实验室报告](Cybersecurity_Lab_9_OWASP_ZAP.pdf) ## 免责声明 本项目是在受控且隔离的网络安全实验室中完成的。未对任何公共系统或未经授权的目标进行测试。
标签:OWASP ZAP, Web安全, 安全测试, 攻击性安全, 蓝队分析, 靶场环境