Vicks298/owasp-juice-shop-penetration-test

GitHub: Vicks298/owasp-juice-shop-penetration-test

针对 OWASP Juice Shop 靶场的专业 Web 应用渗透测试报告,包含完整测试流程、漏洞发现及修复建议。

Stars: 0 | Forks: 0

# OWASP Juice Shop Web 应用渗透测试 ## 概述 本仓库包含针对 OWASP Juice Shop 漏洞应用进行的专业 Web 应用渗透测试评估。 该评估遵循结构化的渗透测试方法论,包括: - 侦察 - 枚举 - 漏洞评估 - 身份验证测试 - 授权测试 - 漏洞利用 - 风险评估 - 专业报告编写 ## 范围 目标: OWASP Juice Shop ## 方法论 评估包括: - 手动侦察 - Endpoint 枚举 - 身份验证测试 - 授权测试 - SQL 注入测试 - 跨站脚本攻击 (XSS) 测试 - 信息泄露测试 - 不安全的直接对象引用 (IDOR) 测试 ## 主要发现 - SQL 注入身份验证绕过 (严重) - 访问控制失效 (IDOR) - 通过 API 的信息泄露 - 未授权购物篮修改 - 未授权购物篮删除 - 存储型跨站脚本攻击 (XSS) - 身份验证与 JWT 评估 ## 报告 完整的渗透测试报告位于: ``` report/OWASP-Juice-Shop-Penetration-Test-Report.pdf ``` ## 证据 相关的截图和测试证据位于: ``` screenshots/ ``` 和 ``` evidence/ ``` ## 使用的工具 - Burp Suite Community Edition - OWASP Juice Shop - Kali Linux - Google Chrome - 开发者工具 - Nmap - Gobuster - Nikto ## 展示的技能 - Web 应用渗透测试 - 漏洞评估 - 手动安全测试 - HTTP 请求操纵 - 身份验证测试 - 授权测试 - 专业安全报告编写 ## 免责声明 本次评估是在受控的实验室环境中,出于教育目的,针对具有故意漏洞的 OWASP Juice Shop 应用进行的。
标签:AES-256, CISA项目, CTI, Web安全, 安全报告, 数据泄露, 渗透测试报告, 漏洞评估, 蓝队分析