Remy-Miquel/web-vulnerabilities-labs

GitHub: Remy-Miquel/web-vulnerabilities-labs

一个在授权培训环境中记录常见 Web 漏洞原理与修复措施的学习笔记仓库,帮助理解 XSS、SSTI、SQLi 等漏洞的利用机制与防护方案。

Stars: 0 | Forks: 0

# Web 漏洞实验室 摘自授权 Web 实验室的技术笔记。 目标:理解常见的应用漏洞、其影响以及相关的修复措施。 ## 背景 | 元素 | 详情 | |---|---| | 类型 | 培训练习 | | 环境 | DVWA (localhost) 和专用的 Jedha 应用程序 | | 范围 | 已授权且受控 | | 工具 | Burp Suite、浏览器 | | 敏感数据 | 已删除或匿名化 | ## 已记录的漏洞 - **反射型 XSS** (`xss-reflected.md`) — DVWA Medium 级别,通过大小写绕过过滤器 - **Jinja2 SSTI** (`ssti.md`) — Jedha 的 Flask 应用,通过 Python 内省实现 RCE - **基于 UNION 的 SQLi** (`sqli.md`) — DVWA + EvilCorp 界面 (CVSS 9.1) - **Command Injection** (`command-injection.md`) — EvilCorp 实验室 (CVSS 6.5, CWE-78) - **修复措施** (`mitigations.md`) — 综合总结 ## 方法 每份记录包含: 1. **定义** — 漏洞的简要说明 2. **机制** — 漏洞存在的原因 3. **潜在影响** — 可能的后果 4. **检测方法** — 如何识别它 5. **实验室观察结果** — 不含敏感数据 6. **修复措施** — 如何修复 7. **我学到了什么** — 反思与总结 ## 展现的技能 - 理解常见的 Web 漏洞 (OWASP Top 10) - 分析漏洞利用机制 - 评估影响 - 以修复为导向的文档记录 - 能够在不发布攻击性 payload 的情况下从技术角度解释漏洞 ## 免责声明 所有这些操作均在授权的培训环境中进行 — 本地 DVWA、Jedha 服务器、个人 VM。 本仓库未发布任何真实或敏感数据。 这些记录仅描述机制 — 它们并不构成攻击指南。
标签:CISA项目, OWASP Top 10, Web安全, 安全培训, 安全文档, 漏洞修复, 漏洞复现, 网络安全培训, 蓝队分析, 防御加固