Bachelor's Thesis

Security Testing Tool for Remote Procedure Calls

Final Thesis 1.81 MB Appendix 753.31 kB

Author of thesis: Bc. Šimon Binder

Acad. year: 2025/2026

Supervisor: doc. Ing. Zdeněk Martinásek, Ph.D.

Reviewer: doc. Ing. Radek Fujdiak, Ph.D.

Abstract:

This bachelor’s thesis deals with the design and implementation of the ptapitester
tool for automated security testing of XML-RPC and SOAP interfaces. The thesis ana-
lyzes the properties and typical vulnerabilities of both protocols, based on which testing
procedures are designed. The tool is implemented in Python as a module extending
the PenterepTools tool set. The modular architecture of the tool allows for separate
execution of individual tests as well as implementation of new test modules without
interfering with the core of the tool. Part of the solution is the creation of an isolated
containerised experimental environment with deliberately implemented vulnerabilities to
verify the functionality of the tool. The testing outputs are recorded in a standardized
JSON format and in a human-readable form in the form of a console output. The test-
ing results confirm that the tool can effectively identify security flaws in XML-RPC and
SOAP interfaces.

Keywords:

Penterep, ptapitester, Python, security testing, SOAP, XML-RPC

Date of defence

16.06.2026

Result of the defence

Defended (thesis was successfully defended)

znamkaAznamka

Grading

A

Process of defence

Student prezentoval výsledky své práce a komise byla seznámena s posudky. Student obhájil bakalářskou práci a odpověděl na otázky členů komise a oponenta. Otázky: 1) Které implementované testy považujete za nejrizikovější při spuštění proti produkčnímu systému a jaká omezení nebo „safe mode“ by měl nástroj obsahovat? 2) Kolik bylo celkově provedeno testů?

Language of thesis

Slovak

Faculty

Department

Study programme

Information Security (BPC-IBE)

Composition of Committee

doc. Ing. Jan Jeřábek, Ph.D. (předseda)
doc. Ing. Ivo Lattenberg, Ph.D. (místopředseda)
Mgr. Martin Erlebach (člen)
Ing. Eva Holasová, Ph.D. (člen)
Ing. Petr Ilgner, Ph.D. (člen)
Ing. Kryštof Zeman, Ph.D. (člen)
Ing. Martin Rusz, Ph.D. (člen)

Student Šimon Binder pracoval aktivně na řešení bakalářské práce a pravidelně konzultoval dosažené výsledky. Veškeré podněty a návrhy reflektoval v práci. Hlavním přínosem práce je vlastní návrh a implementace nástroje podporující bezpečnostní penetrační webových aplikací. Implementovaný nástroj ověřuje bezpečnost rozhraní RPC a SOAP API a v případě zjištěných zranitelností se pokusí o extrakci informací a dat z daného aplikačního rozhraní. Funkčnost nástroje jsem testoval a potvrzuji použitelnost v rámci black-box testování. Nástroj splňuje požadavky zadání (licence, využité knihovny atdp.). Student využil celkem 59 zdrojů, které jsou aktuální. Práce je po formální stránce i odborné na velmi vysoké úrovni. Konstatuji, že veškeré definované cíle práce byly splněny a navrhuji práci k obhajobě s hodnocením A. Points proposed by supervisor: 95

Grade proposed by supervisor: A

Reviewer’s report
doc. Ing. Radek Fujdiak, Ph.D.

Předložená bakalářská práce se zabývá návrhem a implementací nástroje ptapitester pro automatizované bezpečnostní testování rozhraní XML-RPC a SOAP. Zadání považuji za splněné v plném rozsahu. Autor provedl analýzu relevantních zranitelností, navrhl testovací metodiku, implementoval modulární nástroj v jazyce Python jako rozšíření PenterepTools s využitím ptlibs a ověřil jeho funkčnost na vlastním kontejnerizovaném experimentálním pracovišti. Oceňuji zejména praktickou využitelnost nástroje pro black-box testování, rozsah implementovaných testů, možnost extrakce informací z introspekce a WSDL dokumentů a dobrou návaznost teoretické části na praktickou realizaci. Práce je po odborné i formální stránce na velmi vysoké úrovni. Dílčí výhrady mám pouze k tomu, že ověření proběhlo primárně na autorem vytvořeném laboratorním prostředí a že by bylo vhodné doplnit přesnější vyhodnocení falešně pozitivních a falešně negativních nálezů. Tyto připomínky nesnižují celkovou kvalitu práce. Práci doporučuji k obhajobě a hodnotím známkou A, 94 bodů. Topics for thesis defence:
  1. Které implementované testy považujete za nejrizikovější při spuštění proti produkčnímu systému a jaká omezení nebo „safe mode“ by měl nástroj obsahovat?
Points proposed by reviewer: 94

Grade proposed by reviewer: A

Responsibility: Mgr. et Mgr. Hana Odstrčilová