KONDAMADHAN/Web-Vulnerability-Assessment-DVWA
GitHub: KONDAMADHAN/Web-Vulnerability-Assessment-DVWA
一个基于 DVWA 和 Docker 的本地 Web 漏洞评估实验项目,演示 SQL 注入、存储型 XSS 和 CSRF 的攻击原理及修复方案。
Stars: 0 | Forks: 0
# **# 第 3 周 - Web 漏洞评估 (DVWA)**
##### \## 目标
本实验的目标是通过在安全的本地 Docker 环境中使用 Damn Vulnerable Web Application (DVWA) 来了解常见的 Web 应用程序漏洞。
##### \## 使用工具
\- Docker Desktop
\- DVWA (Damn Vulnerable Web Application)
\- Web 浏览器
\- Windows 11
##### \## 环境配置
\- 已安装 Docker Desktop
\- 使用 Docker 在本地运行 DVWA
\- 将安全级别设置为 Low
\- 仅在本地环境中测试漏洞
##### \## 演示漏洞
######
###### \### 1. SQL 注入
Payload:
1' OR '1'='1
观察结果:
应用程序返回了所有用户记录,证明用户输入被直接作为 SQL 查询的一部分执行。
影响:
攻击者可以访问或篡改敏感的数据库信息。
###### 修复方案:
* 使用预处理语句(prepared statements)。
* 验证用户输入。
* 对数据库账户应用最小权限原则。
\---
###### \### 2. 存储型跨站脚本攻击 (XSS)
######
Payload:
html
观察结果:
JavaScript payload 被存储下来,并在每次页面加载时执行。
影响:
攻击者可以在其他用户的浏览器中执行恶意的 JavaScript。
修复方案:
* 使用 'htmlspecialchars()' 对输出进行编码。
* 验证和过滤用户输入。
* 实施 Content Security Policy (CSP)。
###### \### 3. 跨站请求伪造 (CSRF)
观察结果:
在未验证请求合法性的情况下,管理员密码被更改。
影响:
攻击者可以诱骗已认证的用户执行非预期的操作。
修复方案:
* 使用 CSRF token。
* 验证请求来源。
* 使用 SameSite cookie。
##### \## 结论
本练习在安全的本地环境中使用 DVWA 演示了三种常见的 OWASP Web 漏洞及其安全编码缓解措施。
##### \## 免责声明
本项目仅在本地 DVWA 实验室中出于教育目的进行。
标签:CISA项目, Docker, DVWA, Web安全, 多模态安全, 多线程, 安全实验, 安全防御评估, 数据可视化, 漏洞复现, 网络安全, 蓝队分析, 请求拦截, 隐私保护