Sploitus

Exploit for web-threat-mitigation

kitploit · 2026-08-25

Exploit Code

MARKDOWN27 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BRUNOH6-WEB-THREAT-MITIGATION
# web-threat-mitigation

Лабораторная работа по обнаружению и смягчению угроз веб-приложений с использованием OWASP ZAP, Burp Suite и ModSecurity WAF (с OWASP CRS). Пример: Spring4Shell (CVE-2022-22965). Локальная настройка на базе Docker.

# Лабораторная работа по смягчению веб-угроз – OWASP ZAP, ModSecurity и эксплуатация уязвимостей CVE

В этом репозитории документируется лабораторная работа, посвящённая моделированию, анализу и смягчению распространённых угроз веб-приложений. Она включает установку уязвимых целей, инструментов сканирования, развёртывание WAF (ModSecurity с OWASP CRS), а также живую эксплуатацию CVE-2022-22965 (Spring4Shell).

## Цели лабораторной работы

  * Развернуть уязвимое веб-приложение (WebGoat) с помощью Docker
  * Выполнить сканирование уязвимостей с использованием OWASP ZAP и Burp Suite
  * Настроить обратный прокси-сервер с Nginx + ModSecurity + OWASP CRS 4.9.0
  * Проанализировать результаты до и после внедрения WAF
  * Эксплуатировать Spring4Shell и проверить эффективность WAF



## Используемые инструменты

  * Docker + Docker Compose
  * OWASP ZAP и Burp Suite
  * ModSecurity (через libnginx-mod-http-modsecurity)
  * OWASP Core Rule Set (CRS 4.9.0)
  * Kali Linux с Metasploit Framework
  * CentOS 9 Stream и Debian 12