VulnLab 漏洞实验室
涵盖密码泄露、SQL 注入、文件上传、IDOR 越权等 Web 安全漏洞,用于安全测试与教学
01
CREDENTIALS
密码泄露
硬编码凭据 / API 暴露 / 响应泄露 / HTML 注释 — 4 个密码泄露实验
开始实验 → 02 INJECTIONSQL 注入
字符串拼接 SQL 查询 — UNION 联合查询 / Boolean 盲注 / INSERT 注入
开始实验 → 03 UPLOAD任意文件上传
三个独立实验:无校验 / 原始文件名 / 目录可访问
开始实验 → 04 AUTHZIDOR 越权 + 支付漏洞
数字 ID 越权 / Base64 编码绕过 / 写越权 / 负数充值 / 竞态提现
开始实验 → 05 LFI文件包含漏洞
路径穿越 / Base64 编码绕过 / 内部文档查阅系统 — 3 个 LFI 实验场景
开始实验 → 06 CSRFCSRF 跨站请求伪造
无 Token 改密 / 钓鱼诱饵页 / 恶意自动提交 — 3 个 CSRF 攻击场景
开始实验 → 07 SSRFSSRF 服务端请求伪造
URL 抓取代理 / 内网探测 / file:// 协议利用 — 借刀杀人绕过防火墙
开始实验 → 08 CMDi命令注入
ping 诊断终端 / shell=True 拼接 / 命令链接符 — 漏洞版 vs 修复版对比
开始实验 → 09 XXEXXE 外部实体注入
XML 数据导入 / SYSTEM 实体 / 文件读取 — 解析 XML 时的隐藏杀机
开始实验 →