</>
VulnLab security training
· 首页
实验模块
01 密码泄露 02 SQL 注入 03 文件上传 04 IDOR 越权 05 文件包含 06 CSRF 伪造 07 SSRF 请求伪造 08 命令注入 09 XXE 注入
vulnlab v2.0 · k1lla.top

VulnLab 漏洞实验室

涵盖密码泄露、SQL 注入、文件上传、IDOR 越权等 Web 安全漏洞,用于安全测试与教学

01 CREDENTIALS

密码泄露

硬编码凭据 / API 暴露 / 响应泄露 / HTML 注释 — 4 个密码泄露实验

开始实验 →
02 INJECTION

SQL 注入

字符串拼接 SQL 查询 — UNION 联合查询 / Boolean 盲注 / INSERT 注入

开始实验 →
03 UPLOAD

任意文件上传

三个独立实验:无校验 / 原始文件名 / 目录可访问

开始实验 →
04 AUTHZ

IDOR 越权 + 支付漏洞

数字 ID 越权 / Base64 编码绕过 / 写越权 / 负数充值 / 竞态提现

开始实验 →
05 LFI

文件包含漏洞

路径穿越 / Base64 编码绕过 / 内部文档查阅系统 — 3 个 LFI 实验场景

开始实验 →
06 CSRF

CSRF 跨站请求伪造

无 Token 改密 / 钓鱼诱饵页 / 恶意自动提交 — 3 个 CSRF 攻击场景

开始实验 →
07 SSRF

SSRF 服务端请求伪造

URL 抓取代理 / 内网探测 / file:// 协议利用 — 借刀杀人绕过防火墙

开始实验 →
08 CMDi

命令注入

ping 诊断终端 / shell=True 拼接 / 命令链接符 — 漏洞版 vs 修复版对比

开始实验 →
09 XXE

XXE 外部实体注入

XML 数据导入 / SYSTEM 实体 / 文件读取 — 解析 XML 时的隐藏杀机

开始实验 →