首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >WSSAT:一款功能强大的Web服务安全评估与审计工具

WSSAT:一款功能强大的Web服务安全评估与审计工具

作者头像
FB客服
发布2023-09-19 08:24:52
发布2023-09-19 08:24:52
4820
举报
文章被收录于专栏:FreeBufFreeBuf
关于WSSAT

WSSAT是一款功能强大的Web服务安全评估与审计工具,该工具完全开源,并给广大研究人员提供了一个动态环境,即只需要编辑其配置文件即可添加、更新或删除漏洞。该工具接受WSDL地址列表作为输入文件,并且针对每个服务都会对其中潜在的安全漏洞执行静态和动态测试。值得一提的是,该工具还会给我们指定好信息披露控制措施。在该工具的帮助下,所有的网络服务不仅都可以同时进行分析,而且组织还可以看到网络系统整体的安全评估。

工具特性

WSSAT的目标是允许各组织实现下列目标:

1、立即执行Web服务安全分析; 2、通过报告查看Web服务总体安全评估; 3、强化网络服务安全;

功能介绍

WSSAT的主要功能如下:

动态测试

1、不安全的通信-未使用SSL; 2、未经身份验证的服务方法; 3、基于错误的SQL注入; 4、跨站脚本漏洞; 5、XML炸弹; 6、外部实体攻击-XXE; 7、XPATH注入; 8、HTTP OPTIONS方法; 9、跨站点跟踪(XST); 10、X-XSS-Protection Header缺失; 11、SOAP故障消息Verbose输出;

静态分析

1、弱XML模式; 2、弱WS-SecurityPolicy;

信息泄漏

1、服务器或技术信息泄漏;

WSSAT的主要模块

1、解析器; 2、漏洞加载器; 3、分析器/攻击器; 4、日志记录器; 5、报告生成器;

工具要求

Windows 7或更新版本; .Net Framework 4.7

工具安装

由于该工具基于C#开发,因此我们首先需要安装并配置好最新版本的VisualStudio

接下来,广大研究人员可以使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/YalcinYolalan/WSSAT.git

接下来,切换到WSSAT\WSSAT\bin\Debug目录,并提供读写权限以生成报告和日志。

在Visual Studio中加载项目代码,并构建项目,即可生成WSSAT.exe。

工具使用样例

工具主界面

扫描SOAP Web服务

样例WSDL文件:

文件选择界面:

自定义SOAP标签条目界面:

扫描REST API

报告生成&日志记录

自定义请求Header

许可证协议

本项目的开发与发布遵循LGPL-3.0开源许可证协议。

项目地址

WSSAT:https://github.com/YalcinYolalan/WSSAT

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-09-13 19:21,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 工具特性
  • 功能介绍
    • 动态测试
    • 静态分析
    • 信息泄漏
    • WSSAT的主要模块
  • 工具要求
  • 工具安装
  • 工具使用样例
    • 工具主界面
    • 扫描SOAP Web服务
    • 报告生成&日志记录
    • 自定义请求Header
  • 许可证协议
  • 项目地址
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档