KONDAMADHAN/Web-Vulnerability-Assessment-DVWA

GitHub: KONDAMADHAN/Web-Vulnerability-Assessment-DVWA

一个基于 DVWA 和 Docker 的本地 Web 漏洞评估实验项目,演示 SQL 注入、存储型 XSS 和 CSRF 的攻击原理及修复方案。

Stars: 0 | Forks: 0

# **# 第 3 周 - Web 漏洞评估 (DVWA)** ##### \## 目标 本实验的目标是通过在安全的本地 Docker 环境中使用 Damn Vulnerable Web Application (DVWA) 来了解常见的 Web 应用程序漏洞。 ##### \## 使用工具 \- Docker Desktop \- DVWA (Damn Vulnerable Web Application) \- Web 浏览器 \- Windows 11 ##### \## 环境配置 \- 已安装 Docker Desktop \- 使用 Docker 在本地运行 DVWA \- 将安全级别设置为 Low \- 仅在本地环境中测试漏洞 ##### \## 演示漏洞 ###### ###### \### 1. SQL 注入 Payload: 1' OR '1'='1 观察结果: 应用程序返回了所有用户记录,证明用户输入被直接作为 SQL 查询的一部分执行。 影响: 攻击者可以访问或篡改敏感的数据库信息。 ###### 修复方案: * 使用预处理语句(prepared statements)。 * 验证用户输入。 * 对数据库账户应用最小权限原则。 \--- ###### \### 2. 存储型跨站脚本攻击 (XSS) ###### Payload: html 观察结果: JavaScript payload 被存储下来,并在每次页面加载时执行。 影响: 攻击者可以在其他用户的浏览器中执行恶意的 JavaScript。 修复方案: * 使用 'htmlspecialchars()' 对输出进行编码。 * 验证和过滤用户输入。 * 实施 Content Security Policy (CSP)。 ###### \### 3. 跨站请求伪造 (CSRF) 观察结果: 在未验证请求合法性的情况下,管理员密码被更改。 影响: 攻击者可以诱骗已认证的用户执行非预期的操作。 修复方案: * 使用 CSRF token。 * 验证请求来源。 * 使用 SameSite cookie。 ##### \## 结论 本练习在安全的本地环境中使用 DVWA 演示了三种常见的 OWASP Web 漏洞及其安全编码缓解措施。 ##### \## 免责声明 本项目仅在本地 DVWA 实验室中出于教育目的进行。
标签:CISA项目, Docker, DVWA, Web安全, 多模态安全, 多线程, 安全实验, 安全防御评估, 数据可视化, 漏洞复现, 网络安全, 蓝队分析, 请求拦截, 隐私保护