Kalian ingin mencoba belajar tentang cara mengeksploitasi kerentanan
pada sebuah webapps ? Atau kalian ingin mencoba memperdalam skill kalian
dalam dunia hacking ? Kalian bisa mencoba bWAPP. Web Applocation yang
sengaja dibuat memiliki banyak celah ini ditujukan agar kalian bisa
mencoba belajar menemukan dan mengeksploitasi celah tersebut. Dan tentu
saja ini bukan tindakan kriminal karena tidak merusak sistem orang lain
secara ilegal.
Ini mirip DVWA.
Baca :
Pokoknya yang mau install hars siap dulu MySQL dan webserver nya (Apache2/Nginx).
Namun dengan vulnerability yang lebih banyak. Termasuk heartbleed, SMTP
injection, dll. Menurut pihak ITSEC GAMES sendiri lebih dari 100 bug
yang terdapat di bWAPP.
Berikut beberapa list bug yang ada di bWAPP :
- SQL, HTML, iFrame, SSI, OS Command, PHP, XML, XPath, LDAP and SMTP injections
- Blind SQL injection and Blind OS Command injection
- Boolean-based and time-based Blind SQL injections
- Drupal SQL injection (Drupageddon)
- AJAX and Web Services issues (JSON/XML/SOAP)
- Heartbleed vulnerability (OpenSSL) + detection script included
- Shellshock vulnerability (CGI)
- Cross-Site Scripting (XSS) and Cross-Site Tracing (XST)
- phpMyAdmin BBCode Tag XSS
- Cross-Site Request Forgery (CSRF)
- Information disclosures: favicons, version info, custom headers,...
- Unrestricted file uploads and backdoor files
- Old, backup & unreferenced files
- Authentication, authorization and session management issues
- Password and CAPTCHA attacks
- Insecure DistCC, FTP, NTP, Samba, SNMP, VNC, WebDAV configurations
- Arbitrary file access with Samba
- Directory traversals and unrestricted file access
- Local and remote file inclusions (LFI/RFI)
- Server Side Request Forgery (SSRF)
- XML External Entity attacks (XXE)
- Man-in-the-Middle attacks (HTTP/SMTP)
- HTTP parameter pollution and HTTP verb tampering
- Denial-of-Service (DoS) attacks: Slow Post, SSL-Exhaustion, XML Bomb,...
- POODLE vulnerability
- dll
Karena banyaknya celah di bWAPP, saya sarankan jangan di install di
Sistem Operasi utama. Silahkan install di server yang terdapat dalam
Virtual Machine . Untuk mengantisipasi dari kemungkinan orang lain yang
ikut masuk ke sistem kalian nantinya.
Jika berminat, kalian bisa download bWAPP versi terbaru disini :
Atau jika kalian mals setup sana sini, bisa download bee-box. custom VM yang sudah pre-install bWAPP.
Oke sekian artikel kali ini, semoga bermanfaat.
Tutorial
Dapatkan Tips Menarik Setiap Harinya!
- Dapatkan tips dan trik yang belum pernah kamu tau sebelumnya
- Jadilah orang pertama yang mengetahui hal-hal baru di dunia teknologi
- Dapatkan Ebook Gratis: Cara Dapat 200 Juta / bulan dari AdSense
0 Response to "Belajar Menemukan dan Mengeksploitasi Celah Keamanan dengan bWAPP"
Post a Comment
Catatan Untuk Para Jejaker