maro826g/damn-vuln-app
GitHub: maro826g/damn-vuln-app
一个基于 Spring Boot 的故意存在漏洞的 HR 应用,专为 CTF 训练和 Web 安全漏洞利用练习而设计。
Stars: 0 | Forks: 0
# 该死的易受攻击 HR 应用 (DVHRA) 🎯
一个故意设计为带有漏洞的 Web 应用,专为 CTF 训练、Web 漏洞利用练习以及学习防御策略而打造。
## 🚀 项目概述
DVHRA 是一个定制构建的 HR 招聘平台 (TalentBridge),表面上看起来完全正常,但在代码层面却充满了严重的安全漏洞。它的建立旨在帮助安全爱好者了解现代框架中是如何引入漏洞的,以及如何修补它们。
## 🐛 包含的漏洞
该项目在不同功能中包含多种漏洞类型:
* **SQL 注入 (SQLi)** - 存在于 Job Search 功能中。
* **反射型跨站脚本攻击 (RXSS)** - 存在于 Job Application Reflection 中。
* **服务器端请求伪造 (SSRF)** - 存在于 LinkedIn Profile Importer 中。
* **不安全的直接对象引用 (IDOR)** - 存在于 Employee Profile Access 中。
* **访问控制失效 (BAC)** - 存在于 Admin Panel 路由中。
## 🛠️ 技术栈
* **后端:** Spring Boot, Java
* **前端:** HTML, Thymeleaf (Vulnerable Configurations)
## 🚩 CTF 挑战
每成功利用一个漏洞都会揭示一个隐藏的 flag(例如 `FLAG{...}`)。启动你的 Burp Suite,看看你能否捕获全部 5 个 flag!
*(有关如何利用和防御这些漏洞的完整说明,请查看此代码库中的详细指南。)*
## ⚠️ 免责声明
**警告:** 此应用是故意设计为带有漏洞的。**请勿**将其部署在公网服务器、企业内部网络或任何生产环境中。仅在本地运行以用于教育目的。
标签:CISA项目, JS文件枚举, Spring Boot, Web安全, 后端开发, 多模态安全, 安全, 漏洞靶场, 蓝队分析, 超时处理, 防御检测