Vicks298/owasp-juice-shop-penetration-test
GitHub: Vicks298/owasp-juice-shop-penetration-test
针对 OWASP Juice Shop 靶场的专业 Web 应用渗透测试报告,包含完整测试流程、漏洞发现及修复建议。
Stars: 0 | Forks: 0
# OWASP Juice Shop Web 应用渗透测试
## 概述
本仓库包含针对 OWASP Juice Shop 漏洞应用进行的专业 Web 应用渗透测试评估。
该评估遵循结构化的渗透测试方法论,包括:
- 侦察
- 枚举
- 漏洞评估
- 身份验证测试
- 授权测试
- 漏洞利用
- 风险评估
- 专业报告编写
## 范围
目标:
OWASP Juice Shop
## 方法论
评估包括:
- 手动侦察
- Endpoint 枚举
- 身份验证测试
- 授权测试
- SQL 注入测试
- 跨站脚本攻击 (XSS) 测试
- 信息泄露测试
- 不安全的直接对象引用 (IDOR) 测试
## 主要发现
- SQL 注入身份验证绕过 (严重)
- 访问控制失效 (IDOR)
- 通过 API 的信息泄露
- 未授权购物篮修改
- 未授权购物篮删除
- 存储型跨站脚本攻击 (XSS)
- 身份验证与 JWT 评估
## 报告
完整的渗透测试报告位于:
```
report/OWASP-Juice-Shop-Penetration-Test-Report.pdf
```
## 证据
相关的截图和测试证据位于:
```
screenshots/
```
和
```
evidence/
```
## 使用的工具
- Burp Suite Community Edition
- OWASP Juice Shop
- Kali Linux
- Google Chrome
- 开发者工具
- Nmap
- Gobuster
- Nikto
## 展示的技能
- Web 应用渗透测试
- 漏洞评估
- 手动安全测试
- HTTP 请求操纵
- 身份验证测试
- 授权测试
- 专业安全报告编写
## 免责声明
本次评估是在受控的实验室环境中,出于教育目的,针对具有故意漏洞的 OWASP Juice Shop 应用进行的。
标签:AES-256, CISA项目, CTI, Web安全, 安全报告, 数据泄露, 渗透测试报告, 漏洞评估, 蓝队分析