Remy-Miquel/web-vulnerabilities-labs
GitHub: Remy-Miquel/web-vulnerabilities-labs
一个在授权培训环境中记录常见 Web 漏洞原理与修复措施的学习笔记仓库,帮助理解 XSS、SSTI、SQLi 等漏洞的利用机制与防护方案。
Stars: 0 | Forks: 0
# Web 漏洞实验室
摘自授权 Web 实验室的技术笔记。
目标:理解常见的应用漏洞、其影响以及相关的修复措施。
## 背景
| 元素 | 详情 |
|---|---|
| 类型 | 培训练习 |
| 环境 | DVWA (localhost) 和专用的 Jedha 应用程序 |
| 范围 | 已授权且受控 |
| 工具 | Burp Suite、浏览器 |
| 敏感数据 | 已删除或匿名化 |
## 已记录的漏洞
- **反射型 XSS** (`xss-reflected.md`) — DVWA Medium 级别,通过大小写绕过过滤器
- **Jinja2 SSTI** (`ssti.md`) — Jedha 的 Flask 应用,通过 Python 内省实现 RCE
- **基于 UNION 的 SQLi** (`sqli.md`) — DVWA + EvilCorp 界面 (CVSS 9.1)
- **Command Injection** (`command-injection.md`) — EvilCorp 实验室 (CVSS 6.5, CWE-78)
- **修复措施** (`mitigations.md`) — 综合总结
## 方法
每份记录包含:
1. **定义** — 漏洞的简要说明
2. **机制** — 漏洞存在的原因
3. **潜在影响** — 可能的后果
4. **检测方法** — 如何识别它
5. **实验室观察结果** — 不含敏感数据
6. **修复措施** — 如何修复
7. **我学到了什么** — 反思与总结
## 展现的技能
- 理解常见的 Web 漏洞 (OWASP Top 10)
- 分析漏洞利用机制
- 评估影响
- 以修复为导向的文档记录
- 能够在不发布攻击性 payload 的情况下从技术角度解释漏洞
## 免责声明
所有这些操作均在授权的培训环境中进行 — 本地 DVWA、Jedha 服务器、个人 VM。
本仓库未发布任何真实或敏感数据。
这些记录仅描述机制 — 它们并不构成攻击指南。
标签:CISA项目, OWASP Top 10, Web安全, 安全培训, 安全文档, 漏洞修复, 漏洞复现, 网络安全培训, 蓝队分析, 防御加固