{"id":88992,"date":"2020-07-17T07:42:02","date_gmt":"2020-07-17T05:42:02","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami"},"modified":"2020-07-17T07:42:02","modified_gmt":"2020-07-17T05:42:02","slug":"wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","title":{"rendered":"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/c52b58a326ba424d73a93614818c82f5.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nW poprzedniej <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/news\/t\/507776\/\">artyku\u0142<\/a><\/noindex> opowiedzieli\u015bmy o <strong>Nemesida WAF Free<\/strong> - darmowym narz\u0119dziu do ochrony stron internetowych i API przed atakami hakerskimi, a w tym artykule postanowili\u015bmy przyjrze\u0107 si\u0119 popularnemu skanerowi podatno\u015bci <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">Wapiti<\/a><\/noindex>.<\/p>\n<p><\/p>\n<p>Skanowanie strony internetowej pod k\u0105tem podatno\u015bci to niezb\u0119dny krok, kt\u00f3ry, w po\u0142\u0105czeniu z analiz\u0105 kodu \u017ar\u00f3d\u0142owego, pozwala oceni\u0107 poziom jej zabezpiecze\u0144 przed zagro\u017ceniem kompromitacji. Skanowanie zasob\u00f3w internetowych mo\u017cna wykona\u0107 za pomoc\u0105 wyspecjalizowanych narz\u0119dzi.<\/p>\n<p><\/p>\n<p>Nikto, W3af (napisany w Pythonie 2.7, kt\u00f3rego wsparcie zako\u0144czono) czy Arachni (od lutego nie jest ju\u017c wspierany) to najpopularniejsze rozwi\u0105zania dost\u0119pne w bezp\u0142atnym segmencie. Oczywi\u015bcie s\u0105 te\u017c inne, takie jak Wapiti, na kt\u00f3rym chcieliby\u015bmy si\u0119 skupi\u0107.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3 id=\"wapiti-rabotaet-so-sleduyuschimi-tipami-uyazvimostey\">Wapiti dzia\u0142a w przypadku nast\u0119puj\u0105cych typ\u00f3w podatno\u015bci:<\/h3>\n<p><\/p>\n<ul>\n<li>ujawnienie pliku (lokalne i zdalne, fopen, readfile);<\/li>\n<li>iniekcje (PHP \/ JSP \/ ASP \/ SQL i iniekcje XPath);<\/li>\n<li>XSS (cross-site scripting) (odzwierciedlona i trwa\u0142a);<\/li>\n<li>wykrywanie i wykonywanie polece\u0144 (eval (), system (), passtru ());<\/li>\n<li>iniekcje CRLF (podzia\u0142 odpowiedzi HTTP, utrzymywanie sesji);<\/li>\n<li>iniekcja XXE (eksternalne encje XML);<\/li>\n<li>SSRF (fa\u0142szowanie \u017c\u0105da\u0144 po stronie serwera);<\/li>\n<li>wykorzystanie znanych potencjalnie niebezpiecznych plik\u00f3w (dzi\u0119ki bazie danych Nikto);<\/li>\n<li>s\u0142abe konfiguracje .htaccess, kt\u00f3re mo\u017cna obej\u015b\u0107;<\/li>\n<li>istnienie plik\u00f3w kopii zapasowych ujawniaj\u0105cych poufne informacje (ujawnienie kodu \u017ar\u00f3d\u0142owego);<\/li>\n<li>Shellshock;<\/li>\n<li>otwarte przekierowania;<\/li>\n<li>niestandardowe metody HTTP, kt\u00f3re mog\u0105 by\u0107 dozwolone (PUT).<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"vozmozhnosti\">Mo\u017cliwo\u015bci:<\/h4>\n<p><\/p>\n<ul>\n<li>wsparcie dla proxy HTTP, HTTPS i SOCKS5;<\/li>\n<li>uwierzytelnianie za pomoc\u0105 kilku metod: Podstawowego, Digest, Kerberos lub NTLM;<\/li>\n<li>mo\u017cliwo\u015b\u0107 ograniczenia zakresu skanowania (domena, folder, strona, adres URL);<\/li>\n<li>automatyczne usuwanie jednego z parametr\u00f3w w adresie URL;<\/li>\n<li>wielokrotne \u015brodki ostro\u017cno\u015bci przeciwko niesko\u0144czonym cyklom skanowania (przyk\u0142ad: ifor, ograniczenie warto\u015bci dla parametru);<\/li>\n<li>mo\u017cliwo\u015b\u0107 nadawania priorytetu badaniu adres\u00f3w URL (nawet je\u015bli nie mieszcz\u0105 si\u0119 w zakresie skanowania);<\/li>\n<li>mo\u017cliwo\u015b\u0107 wykluczenia niekt\u00f3rych adres\u00f3w URL z skanowania i atak\u00f3w (na przyk\u0142ad: URL logout);<\/li>\n<li>import plik\u00f3w cookie (uzyskiwanie ich za pomoc\u0105 narz\u0119dzia wapiti-getcookie);<\/li>\n<li>mo\u017cliwo\u015b\u0107 w\u0142\u0105czania \/ wy\u0142\u0105czania weryfikacji certyfikat\u00f3w SSL;<\/li>\n<li>mo\u017cliwo\u015b\u0107 wydobywania adres\u00f3w URL z JavaScript (bardzo prosty interpreter JS);<\/li>\n<li>interakcja z HTML5;<\/li>\n<li>kilka opcji zarz\u0105dzania zachowaniem i ograniczeniami crawlera;<\/li>\n<li>ustawienie maksymalnego czasu trwania procesu skanowania;<\/li>\n<li>dodanie niekt\u00f3rych konfigurowalnych nag\u0142\u00f3wk\u00f3w HTTP lub dostosowanie u\u017cytkownika User-Agent.<\/li>\n<\/ul>\n<p><\/p>\n<h4 id=\"dopolnitelnye-vozmozhnosti\">Dodatkowe mo\u017cliwo\u015bci:<\/h4>\n<p><\/p>\n<ul>\n<li>tworzenie raport\u00f3w o lukach w r\u00f3\u017cnych formatach (HTML, XML, JSON, TXT);<\/li>\n<li>wstrzymywanie i wznawianie skanowania lub ataku (mechanizm sesji z u\u017cyciem baz danych SQLite3);<\/li>\n<li>pod\u015bwietlenie w terminalu dla wyr\u00f3\u017cnienia luki;<\/li>\n<li>r\u00f3\u017cne poziomy logowania;<\/li>\n<li>szybki i prosty spos\u00f3b na aktywacj\u0119\/dezaktywacj\u0119 modu\u0142\u00f3w ataku.<\/li>\n<\/ul>\n<p><\/p>\n<h3 id=\"ustanovka\">Instalacja<\/h3>\n<p><\/p>\n<p>Aktualn\u0105 wersj\u0119 Wapiti mo\u017cna zainstalowa\u0107 na 2 sposoby:<\/p>\n<p><\/p>\n<ul>\n<li>pobranie \u017ar\u00f3de\u0142 z oficjalnej <noindex><a rel=\"nofollow\" href=\"https:\/\/wapiti.sourceforge.io\/\">strony<\/a><\/noindex> i uruchomienie skryptu instalacyjnego, po wcze\u015bniejszym zainstalowaniu Python3;<\/li>\n<li>za pomoc\u0105 polecenia pip3 install wapiti3.<\/li>\n<\/ul>\n<p><\/p>\n<p>Po tym Wapiti b\u0119dzie gotowy do pracy.<\/p>\n<p><\/p>\n<h3 id=\"rabota-s-instrumentom\">Praca z narz\u0119dziem<\/h3>\n<p><\/p>\n<p>Aby zademonstrowa\u0107 dzia\u0142anie Wapiti, u\u017cyjemy specjalnie przygotowanego stanowiska sites.vulns.pentestit.ru (wewn\u0119trzny zas\u00f3b), kt\u00f3re zawiera r\u00f3\u017cne luki (Injection, XSS, LFI\/RFI) i inne niedoci\u0105gni\u0119cia aplikacji webowych. <\/p>\n<p><\/p>\n<p><strong>Informacje s\u0105 podawane wy\u0142\u0105cznie w celach informacyjnych. Nie \u0142am prawa!<\/strong><\/p>\n<p><\/p>\n<p>Podstawowe polecenie do uruchomienia skanera:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u &lt;target&gt; &lt;options&gt;<\/code><\/pre>\n<p><\/p>\n<p>Istnieje do\u015b\u0107 szczeg\u00f3\u0142owa dokumentacja z ogromn\u0105 ilo\u015bci\u0105 opcji uruchamiania, na przyk\u0142ad:<\/p>\n<p><\/p>\n<p><strong>\u2014zakres<\/strong> \u2014 zakres stosowania<br \/>\nJe\u015bli wraz z URL do skanowania podasz parametr scope, mo\u017cna regulowa\u0107 zakres skanowania strony, wskazuj\u0105c zar\u00f3wno pojedyncz\u0105 stron\u0119, jak i wszystkie strony, kt\u00f3re uda si\u0119 znale\u017a\u0107 na stronie.<\/p>\n<p><\/p>\n<p><strong>-s<\/strong> i <strong>-x<\/strong> \u2014 parametry dodawania lub usuwania konkretnych adres\u00f3w URL. Te parametry s\u0105 przydatne, gdy trzeba doda\u0107 lub usun\u0105\u0107 konkretny adres URL w procesie skanowania.<\/p>\n<p><\/p>\n<p><strong>\u2014pomi\u0144<\/strong> \u2014 podany parametr z tym kluczem b\u0119dzie skanowany, ale nie b\u0119dzie atakowany. Przydatne, je\u015bli s\u0105 jakie\u015b niebezpieczne parametry, kt\u00f3re lepiej wykluczy\u0107 podczas skanowania.<\/p>\n<p><\/p>\n<p><strong>\u2014zweryfikuj-ssl<\/strong> \u2014 w\u0142\u0105czenie lub wy\u0142\u0105czenie weryfikacji certyfikatu.<br \/>\nSkaner Wapiti jest modu\u0142owy. Jednak, aby uruchomi\u0107 konkretne modu\u0142y spo\u015br\u00f3d tych, kt\u00f3re s\u0105 automatycznie aktywowane podczas pracy skanera, nale\u017cy u\u017cy\u0107 klucza -m i wymieni\u0107 potrzebne przez przecinek. Je\u015bli klucza nie u\u017cyjesz, b\u0119d\u0105 domy\u015blnie dzia\u0142a\u0142y wszystkie modu\u0142y. W najprostszym przypadku b\u0119dzie to wygl\u0105da\u0107 nast\u0119puj\u0105co:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti -u http:\/\/sites.vulns.pentestit.ru\/ -m sql,xss,xxe<\/code><\/pre>\n<p><\/p>\n<p>Ten przyk\u0142ad u\u017cycia oznacza, \u017ce b\u0119dziemy u\u017cywa\u0107 tylko modu\u0142\u00f3w SQL, XSS i XXE podczas skanowania celu. Opr\u00f3cz tego mo\u017cna filtrowa\u0107 dzia\u0142anie modu\u0142\u00f3w w zale\u017cno\u015bci od wymaganego metody. Na przyk\u0142ad <strong>-m \u201cxss: get, blindsql: post, xxe: post\u201d<\/strong>. W takim przypadku modu\u0142 <strong>xss<\/strong> b\u0119dzie stosowany do \u017c\u0105da\u0144 przesy\u0142anych metod\u0105 GET, a modu\u0142 <strong>blibdsql<\/strong> \u2014 do \u017c\u0105da\u0144 POST itd. A propos, je\u015bli jaki\u015b modu\u0142, kt\u00f3ry zosta\u0142 w\u0142\u0105czony do listy, nie by\u0142 potrzebny podczas skanowania lub dzia\u0142a zbyt d\u0142ugo, mo\u017cna nacisn\u0105\u0107 kombinacj\u0119 Ctrl+C, aby pomin\u0105\u0107 u\u017cycie bie\u017c\u0105cego modu\u0142u, wybieraj\u0105c odpowiedni\u0105 opcj\u0119 w interaktywnym menu.<\/p>\n<p><\/p>\n<p>Wapiti obs\u0142uguje przesy\u0142anie \u017c\u0105da\u0144 przez serwer proxy za pomoc\u0105 klucza <strong>-p<\/strong> i uwierzytelnienie na docelowej stronie internetowej za pomoc\u0105 parametru <strong>-a<\/strong>. Mo\u017cna r\u00f3wnie\u017c okre\u015bli\u0107 typ uwierzytelnienia: <strong>Basi\u0107<\/strong>, <strong>Digest<\/strong>, <strong>Kerberos<\/strong> i <strong>NTLM<\/strong>. W przypadku dw\u00f3ch ostatnich mo\u017ce by\u0107 konieczne zainstalowanie dodatkowych modu\u0142\u00f3w. Ponadto mo\u017cna wstawia\u0107 do \u017c\u0105da\u0144 dowolne nag\u0142\u00f3wki (w tym arbitralny <strong>User-Agent<\/strong>) i wiele wi\u0119cej.<\/p>\n<p><\/p>\n<p>Aby u\u017cy\u0107 uwierzytelnienia, mo\u017cna skorzysta\u0107 z narz\u0119dzia <strong>wapiti-getcookie<\/strong>. Dzi\u0119ki temu formu\u0142ujemy <strong>cookie<\/strong>, kt\u00f3re Wapiti b\u0119dzie u\u017cywa\u0107 podczas skanowania. Formu\u0142owanie <strong>cookie<\/strong> wykonuje si\u0119 za pomoc\u0105 polecenia:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie -u http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json<\/code><\/pre>\n<p><\/p>\n<p>W trakcie pracy w trybie interaktywnym odpowiadamy na pytania i podajemy potrzebne informacje typu: login, has\u0142o i inne:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/1f858db74cd11b0837d0aeca890af816.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Na wyj\u015bciu otrzymujemy plik w formacie JSON. Inn\u0105 opcj\u0105 jest dodanie wszystkich niezb\u0119dnych informacji przez parametr <strong>-d<\/strong>:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti-getcookie - http:\/\/sites.vulns.pentestit.ru\/login.php -c cookie.json -d &quot;username=admin&amp;password=admin&amp;enter=submit&quot;<\/code><\/pre>\n<p><\/p>\n<p>Wynik b\u0119dzie podobny:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/87e0923c3027bdda5f1ccf0d4e08a10f.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Rozwa\u017caj\u0105c podstawow\u0105 funkcjonalno\u015b\u0107 skanera, ko\u0144cowym \u017c\u0105daniem do przeprowadzenia testowania aplikacji internetowej w naszym przypadku sta\u0142o si\u0119:<\/p>\n<p><\/p>\n<pre><code class=\"bash\"># wapiti --level 1 -u http:\/\/sites.vulns.pentestit.ru\/ -f html -o \/tmp\/vulns.html -m all --color -\u0441 cookie.json --scope folder --flush-session -A 'Pentestit Scans' -p http:\/\/proxy.office.pentestit.ru:3128<\/code><\/pre>\n<p><\/p>\n<p>gdzie w\u015br\u00f3d innych parametr\u00f3w:<\/p>\n<p><\/p>\n<p><strong>-f<\/strong> i <strong>-o<\/strong> \u2014 format i \u015bcie\u017cka do zapisania raportu;<\/p>\n<p><\/p>\n<p><strong>-m<\/strong> \u2014 w\u0142\u0105czenie wszystkich modu\u0142\u00f3w \u2014 nie jest zalecane, poniewa\u017c wp\u0142ynie na czas testowania i rozmiar raportu;<\/p>\n<p><\/p>\n<p><strong>\u2014kolor<\/strong> \u2014 pod\u015bwietlanie znalezionych luk w zale\u017cno\u015bci od ich krytyczno\u015bci wed\u0142ug samego Wapiti;<\/p>\n<p><\/p>\n<p><strong>-c<\/strong> \u2014 u\u017cycie pliku z <strong>cookie<\/strong>, wygenerowanego za pomoc\u0105 <strong>wapiti-getcookie<\/strong>; <\/p>\n<p><\/p>\n<p><strong>\u2014zakres<\/strong> \u2014 wyb\u00f3r celu ataku. Wybieraj\u0105c opcj\u0119 <strong>folder<\/strong> b\u0119dzie skanowany i atakowany ka\u017cdy adres URL, zaczynaj\u0105c od podstawowego. Podstawowy URL musi ko\u0144czy\u0107 si\u0119 uko\u015bnikiem (bez nazwy pliku);<\/p>\n<p><\/p>\n<p><strong>\u2014wyczy\u015b\u0107-sesj\u0119<\/strong> \u2014 umo\u017cliwia ponowne skanowanie, przy kt\u00f3rym wcze\u015bniejsze wyniki nie b\u0119d\u0105 brane pod uwag\u0119;<\/p>\n<p><\/p>\n<p><strong>-A<\/strong> \u2014 w\u0142asny <strong>User-Agent<\/strong>;<\/p>\n<p><\/p>\n<p><strong>-p<\/strong> \u2014 adres proxy serwera, je\u015bli to konieczne.<\/p>\n<p><\/p>\n<h3 id=\"nemnogo-ob-otchete\">Kilka s\u0142\u00f3w o raporcie<\/h3>\n<p><\/p>\n<p>Wyniki skanowania przedstawione s\u0105 w formie szczeg\u00f3\u0142owego raportu dotycz\u0105cego wszystkich wykrytych podatno\u015bci w formacie strony HTML, w zrozumia\u0142ej i przyst\u0119pnej formie. Raport zawiera kategorie oraz liczb\u0119 wykrytych podatno\u015bci, ich opisy, zapytania, polecenia do <strong>curl<\/strong> i porady dotycz\u0105ce ich naprawy. Dla u\u0142atwienia nawigacji w tytu\u0142ach kategorii dodawane s\u0105 linki, klikaj\u0105c kt\u00f3re mo\u017cna si\u0119 do nich przenie\u015b\u0107:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/39d35304b6f2ea20fd9096e167daabd5.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Istotn\u0105 wad\u0105 raportu jest brak mapy aplikacji webowej, bez kt\u00f3rej nie b\u0119dzie jasne, czy wszystkie adresy i parametry zosta\u0142y przeanalizowane. Istnieje tak\u017ce ryzyko fa\u0142szywych trafie\u0144. W naszym przypadku w raporcie figurowa\u0142y \u201epliki kopii zapasowych\u201d oraz \u201epotencjalnie niebezpieczne pliki\u201d. Ich liczba nie odpowiada rzeczywisto\u015bci, poniewa\u017c takich plik\u00f3w na serwerze nie by\u0142o:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/09c6f8945e6fb6dc6de1388f71fc96bb.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Mo\u017cliwe, \u017ce nieprawid\u0142owo dzia\u0142aj\u0105ce modu\u0142y zostan\u0105 naprawione w przysz\u0142o\u015bci. Inn\u0105 wad\u0105 raportu jest brak kolorowania wykrytych podatno\u015bci (w zale\u017cno\u015bci od ich krytyczno\u015bci), lub przynajmniej ich podzielenia wed\u0142ug kategorii. Jedynie w spos\u00f3b po\u015bredni mo\u017cemy zrozumie\u0107 krytyczno\u015b\u0107 wykrytej podatno\u015bci, stosuj\u0105c parametr <strong>\u2014kolor<\/strong> podczas skanowania, a w\u00f3wczas wykryte podatno\u015bci b\u0119d\u0105 kolorowane r\u00f3\u017cnymi kolorami:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/46f4c34f9215117eeddd96db633e9e3e.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Jednak w samym raporcie podobne kolorowanie nie jest przewidziane.<\/p>\n<p><\/p>\n<h3 id=\"uyazvimosti\">Podatno\u015bci<\/h3>\n<p><\/p>\n<h4 id=\"sqli\">SQLi<\/h4>\n<p><\/p>\n<p>Skaner cz\u0119\u015bciowo poradzi\u0142 sobie z wykrywaniem SQLi. Podczas poszukiwania podatno\u015bci SQL na stronach, gdzie nie wymagana jest autoryzacja, nie wyst\u0119puj\u0105 \u017cadne problemy:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/f9ffef805a115c1a7d47c068a38794bf.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Nie uda\u0142o si\u0119 znale\u017a\u0107 podatno\u015bci na stronach, kt\u00f3re s\u0105 dost\u0119pne tylko po autoryzacji, nawet przy u\u017cyciu wa\u017cnych <strong>cookie<\/strong>, poniewa\u017c po pomy\u015blnej autoryzacji prawdopodobnie nast\u0105pi &quot;wylogowanie z sesji&quot; i <strong>cookie<\/strong> stan\u0105 si\u0119 niewa\u017cne. Gdyby funkcja dezautoryzacji by\u0142a zrealizowana w formie osobnego skryptu odpowiedzialnego za obs\u0142ug\u0119 tej procedury, mo\u017cna by j\u0105 ca\u0142kowicie wykluczy\u0107 poprzez parametr -x, tym samym zapobiegaj\u0105c jej uruchomieniu. W przeciwnym razie nie da si\u0119 wykluczy\u0107 jej obs\u0142ugi. To problem nie konkretnego modu\u0142u, a narz\u0119dzia w og\u00f3le, ale z powodu tego usterki nie uda\u0142o si\u0119 wykry\u0107 kilku iniekcji w zamkni\u0119tym obszarze zasob\u00f3w.<\/p>\n<p><\/p>\n<h4 id=\"xss\">XSS<\/h4>\n<p><\/p>\n<p>Z zadanym zadaniem skaner poradzi\u0142 sobie doskonale i znalaz\u0142 wszystkie przygotowane podatno\u015bci:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/ae43bf1f7d78224a5df5f2ef733f8203.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<h4 id=\"lfirfi\">LFI\/RFI<\/h4>\n<p><\/p>\n<p>Skaner wykry\u0142 wszystkie ukryte podatno\u015bci:<\/p>\n<p><\/p>\n<p><img decoding=\"async\" alt=\"Wapiti \u2014 samodzielne sprawdzanie witryn pod k\u0105tem podatno\u015bci\" src=\"\/wp-content\/uploads\/2020\/07\/9056c7911237b607a6b12cc2e5a488d3.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p><\/p>\n<p>Og\u00f3lnie rzecz bior\u0105c, pomimo fa\u0142szywych alarm\u00f3w i pomini\u0119tych podatno\u015bci, Wapiti, jako darmowe narz\u0119dzie, osi\u0105ga ca\u0142kiem niez\u0142e wyniki. Nale\u017cy przyzna\u0107, \u017ce skaner jest do\u015b\u0107 pot\u0119\u017cny, elastyczny i funkcjonalny, a co najwa\u017cniejsze \u2014 darmowy, wi\u0119c zas\u0142uguje na u\u017cycie, pomagaj\u0105c administratorom i programistom uzyska\u0107 podstawowe informacje o stanie zabezpiecze\u0144 aplikacji internetowej.<\/p>\n<p><\/p>\n<p>Dbaj o zdrowie i bezpiecze\u0144stwo!<\/p>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/510998\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0440\u0430\u0441\u0441\u043a\u0430\u0437\u0430\u043b\u0438 \u043e Nemesida WAF Free \u2014 \u0431\u0435\u0441\u043f\u043b\u0430\u0442\u043d\u043e\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u0449\u0438\u0442\u044b \u0441\u0430\u0439\u0442\u043e\u0432 \u0438 API \u043e\u0442 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0430\u0442\u0430\u043a, \u0430 \u0432 \u044d\u0442\u043e\u0439 \u0440\u0435\u0448\u0438\u043b\u0438 \u0441\u0434\u0435\u043b\u0430\u0442\u044c \u043e\u0431\u0437\u043e\u0440 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u043e\u0433\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 Wapiti. \u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u2014 \u043d\u0435\u043e\u0431\u0445\u043e\u0434\u0438\u043c\u0430\u044f \u043c\u0435\u0440\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f, \u0432\u043a\u0443\u043f\u0435 \u0441 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u0438\u0441\u0445\u043e\u0434\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u0435\u0442 \u043e\u0446\u0435\u043d\u0438\u0442\u044c \u0443\u0440\u043e\u0432\u0435\u043d\u044c \u0435\u0433\u043e \u0437\u0430\u0449\u0438\u0449\u0435\u043d\u043d\u043e\u0441\u0442\u0438 \u043e\u0442 \u0443\u0433\u0440\u043e\u0437 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438. \u0412\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0432\u0435\u0431-\u0440\u0435\u0441\u0443\u0440\u0441\u0430 \u043c\u043e\u0436\u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":88993,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-88992","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-07-17T05:42:02+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Wapiti \u2014 sprawdzanie witryny pod k\u0105tem podatno\u015bci w\u0142asnymi si\u0142ami | ProHoster","description":"W poprzedniej","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Wapiti \u2014 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0441\u0430\u0439\u0442\u0430 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0441\u0432\u043e\u0438\u043c\u0438 \u0441\u0438\u043b\u0430\u043c\u0438 | ProHoster","og:description":"\u0412 \u043f\u0440\u043e\u0448\u043b\u043e\u0439","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/wapiti-proverka-sajta-na-uyazvimosti-svoimi-silami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-07-17T05:42:02+00:00","article:modified_time":"2020-07-17T05:42:02+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"88992","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 10:45:41","updated":"2022-09-28 15:58:49","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/88992","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=88992"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/88992\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/88993"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=88992"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=88992"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=88992"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}