前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >VuCSA:一款包含大量漏洞的客户端-服务器安全练习平台

VuCSA:一款包含大量漏洞的客户端-服务器安全练习平台

作者头像
FB客服
发布2023-03-29 15:47:48
8050
发布2023-03-29 15:47:48
举报
文章被收录于专栏:FreeBuf

 关于VuCSA 

VuCSA,全称为Vulnerable Client-Server Application,即包含安全漏洞的客户端-服务器应用程序,该工具主要为安全学习而设计,广大研究人员可以利用VuCSA来学习、研究和演示如何对非HTTP厚客户端执行安全渗透测试。

该工具基于Java语言开发,并提供了JavaFX图形化用户界面。

 包含的安全漏洞 

当前版本的VuCSA应用程序包含下列安全漏洞挑战:

1、缓冲区过度读取(模拟); 2、任意命令执行; 3、SQL注入; 4、数据枚举; 5、XML; 6、水平访问控制(横向渗透); 7、垂直访问控制(纵向渗透测试);

注意事项:在你开始渗透测试和安全分析之前,请检查消息数据格式。

 工具下载 

由于该工具基于Java编程语言开发,因此我们首先需要在本地设备上安装并配置好Java环境。接下来,广大研究人员可以使用下列命令将该项目源码克隆至本地:

代码语言:javascript
复制
git clone https://github.com/Warxim/vucsa.git

除此之外,也可以直接访问该项目的【Releases页面】下载编译版本,或直接运行gradle文件构建项目。

 工具运行 

完成项目构建之后,就可以运行客户端和服务器端了。此时工具将会生成一个发布版本的包,这个包支持Windows和Unix操作系统,其中包含了sh/bat脚本,而脚本则负责使用JVM来运行服务器和客户端。

 项目结构 

该项目主要分为下列三个模块:

1、vucsa-common:该模块包含了客户端和服务器端的常用功能(包含协议处理实用工具); 2、vucsa-client:包含安全漏洞的客户端,带有JavaFX图形化用户界面; 3、vucsa-server:包含安全漏洞的服务器端,可使用命令行终端接口访问;

 数据结构 

服务器端和客户端之间用于通信的消息数据结构如下所示:

上述数据结构中的四个部分释义如下:

type:数据消息的类型(用于序列化/反序列化); target:目标处理器,用于接收数据消息; length:Payload的长度; payload:数据序列化为字节形式;

 许可证协议 

本项目的开发与发布遵循GPL-3.0开源许可证协议。

 项目地址

VuCSA:https://github.com/Warxim/vucsa

参考资料:

https://vucsa.warxim.com/

http://petep.warxim.com/methodology/

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2022-11-16,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  •  关于VuCSA 
  •  包含的安全漏洞 
  •  工具下载 
  •  工具运行 
  •  项目结构 
  •  数据结构 
  •  许可证协议 
  •  项目地址
  • 参考资料:
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档