## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-BRUNOH6-WEB-THREAT-MITIGATION
# web-threat-mitigation
Лабораторная работа по обнаружению и смягчению угроз веб-приложений с использованием OWASP ZAP, Burp Suite и ModSecurity WAF (с OWASP CRS). Пример: Spring4Shell (CVE-2022-22965). Локальная настройка на базе Docker.
# Лабораторная работа по смягчению веб-угроз – OWASP ZAP, ModSecurity и эксплуатация уязвимостей CVE
В этом репозитории документируется лабораторная работа, посвящённая моделированию, анализу и смягчению распространённых угроз веб-приложений. Она включает установку уязвимых целей, инструментов сканирования, развёртывание WAF (ModSecurity с OWASP CRS), а также живую эксплуатацию CVE-2022-22965 (Spring4Shell).
## Цели лабораторной работы
* Развернуть уязвимое веб-приложение (WebGoat) с помощью Docker
* Выполнить сканирование уязвимостей с использованием OWASP ZAP и Burp Suite
* Настроить обратный прокси-сервер с Nginx + ModSecurity + OWASP CRS 4.9.0
* Проанализировать результаты до и после внедрения WAF
* Эксплуатировать Spring4Shell и проверить эффективность WAF
## Используемые инструменты
* Docker + Docker Compose
* OWASP ZAP и Burp Suite
* ModSecurity (через libnginx-mod-http-modsecurity)
* OWASP Core Rule Set (CRS 4.9.0)
* Kali Linux с Metasploit Framework
* CentOS 9 Stream и Debian 12