vpawankumar2025-crypto/Vulnweb-Pentest-Report
GitHub: vpawankumar2025-crypto/Vulnweb-Pentest-Report
该项目是一份针对 Acunetix 靶场的 Web 应用渗透测试实践报告,记录了五种常见漏洞的完整 PoC、业务影响及修复方案,用于道德黑客培训与学习。
Stars: 0 | Forks: 0
# 道德黑客小型项目 — Elewayte 外部实习
**作者:** Pawan Kumar V
**项目:** Elewayte 道德黑客外部实习 — 小型项目
**目标:** [testphp.vulnweb.com](http://testphp.vulnweb.com/) — Acunetix 官方提供的故意存在漏洞的测试应用
## 概述
本仓库包含了一份针对 `testphp.vulnweb.com` 的 Web 应用渗透测试报告,该应用是由 Acunetix 维护的故意存在漏洞的 PHP 应用,专门用于安全测试实践。我们按照专业的渗透测试报告格式,发现并记录了五个漏洞。
## 发现摘要
| # | 发现 | 位置 | 严重性 |
|---|---|---|---|
| 1 | 基于 UNION 的 SQL Injection | `artists.php?artist=` | 严重 |
| 2 | SQL Injection — 身份验证绕过 | `userinfo.php` (登录) | 严重 |
| 3 | 反射型 XSS | `search.php` | 高危 |
| 4 | 存储型 XSS | `guestbook.php` | 高危 |
| 5 | Open Redirect | `redir.php?r=` | 中危 |
报告中的每个发现都包含:漏洞描述、存在漏洞的 URL 和参数、使用的 payload、逐步的 PoC、业务影响、修复建议以及参考资料。
## 文件
| 文件 | 描述 |
|---|---|
| `Vulnweb_Pentest_Report.docx` | 完整报告(Word 格式) |
| `Vulnweb_Pentest_Report.pdf` | 完整报告(PDF 格式) |
| `screenshots/` | PoC 截图 |
## 道德与授权
所有测试均仅针对 `testphp.vulnweb.com` 进行,Acunetix 明确提供并授权该应用用于安全测试和教育实践。未对任何其他系统进行测试。本报告仅作为 Elewayte 道德黑客外部实习项目的一部分,用于教育目的。
## 关于截图的说明
报告包含针对每个发现的详细且带有编号的逐步 PoC 说明。为了完成您的提交,请按照这些步骤,在您自己的浏览器中针对 `testphp.vulnweb.com 复现每个发现,并将您的截图添加到 `screenshots/` 文件夹中 —— 这可以确保您的提交包含真实的、第一手的证据。
## 展示的技能
Web 应用渗透测试 · SQL Injection(基于 UNION 和身份验证绕过) · 跨站脚本攻击(反射型和存储型) · Open Redirect 分析 · 漏洞报告 · 业务风险沟通
标签:CISA项目, OpenVAS, PHP, Web安全, 漏洞报告, 蓝队分析, 跨站脚本(XSS)