maro826g/damn-vuln-app

GitHub: maro826g/damn-vuln-app

一个基于 Spring Boot 的故意存在漏洞的 HR 应用,专为 CTF 训练和 Web 安全漏洞利用练习而设计。

Stars: 0 | Forks: 0

# 该死的易受攻击 HR 应用 (DVHRA) 🎯 一个故意设计为带有漏洞的 Web 应用,专为 CTF 训练、Web 漏洞利用练习以及学习防御策略而打造。 ## 🚀 项目概述 DVHRA 是一个定制构建的 HR 招聘平台 (TalentBridge),表面上看起来完全正常,但在代码层面却充满了严重的安全漏洞。它的建立旨在帮助安全爱好者了解现代框架中是如何引入漏洞的,以及如何修补它们。 ## 🐛 包含的漏洞 该项目在不同功能中包含多种漏洞类型: * **SQL 注入 (SQLi)** - 存在于 Job Search 功能中。 * **反射型跨站脚本攻击 (RXSS)** - 存在于 Job Application Reflection 中。 * **服务器端请求伪造 (SSRF)** - 存在于 LinkedIn Profile Importer 中。 * **不安全的直接对象引用 (IDOR)** - 存在于 Employee Profile Access 中。 * **访问控制失效 (BAC)** - 存在于 Admin Panel 路由中。 ## 🛠️ 技术栈 * **后端:** Spring Boot, Java * **前端:** HTML, Thymeleaf (Vulnerable Configurations) ## 🚩 CTF 挑战 每成功利用一个漏洞都会揭示一个隐藏的 flag(例如 `FLAG{...}`)。启动你的 Burp Suite,看看你能否捕获全部 5 个 flag! *(有关如何利用和防御这些漏洞的完整说明,请查看此代码库中的详细指南。)* ## ⚠️ 免责声明 **警告:** 此应用是故意设计为带有漏洞的。**请勿**将其部署在公网服务器、企业内部网络或任何生产环境中。仅在本地运行以用于教育目的。
标签:CISA项目, JS文件枚举, Spring Boot, Web安全, 后端开发, 多模态安全, 安全, 漏洞靶场, 蓝队分析, 超时处理, 防御检测