# 🛡️ WebVulnLab (v2.0)
[](https://deepwiki.com/sil3ntH4ck3r/WebVulnLab)





**在安全可控的环境中学习网络安全**
[🇺🇸 英语](README_en.md) | [🇪🇸 西班牙语](README.md)
## 📋 目录
- [📝 描述](#-descripción)
- [✨ 特性](#-características)
- [🚀 安装](#-instalación)
- [🌐 可用实验室](#-laboratorios-disponibles)
- [⬆️ 项目更新](#-actualización-del-proyecto)
- [👥 贡献](#-contribuir)
## 📝 描述
**WebVulnLab** 是一个旨在帮助你**安全且有趣地学习如何检测和利用 Web 漏洞**的项目。通过这第二个版本,你将看到一个更具吸引力和更友好的界面,以及新功能,让你可以随心所欲地部署和配置容器。
## ✨ 特性
- 🛠️ **超过 30 种漏洞类型**可供练习
- 🔄 **容器系统**,易于部署和管理
- 🎯 **受控环境**,适合道德测试
- 🎨 **改进的界面**,更加用户友好
- 📊 **控制面板**,用于管理活动容器
- 🔒 **不断更新**的漏洞
## 🚀 安装
0. **前置条件**
- Debian/Kali (bookworm 或类似版本),root/sudo 权限,网络连接。
- Python 3 + Tkinter (如果缺失,使用 `sudo apt-get install -y python3-tk`)。
1. **克隆仓库**:
git clone -b dev https://github.com/sil3ntH4ck3r/WebVulnLab.git
2. **运行安装程序(图形界面)**:
sudo python3 install.py
3. **自动安装和配置**
在 UI 中,点击 Instalar desde cero。
这将安装 Docker(如果缺失),为 Docker 准备 IPv6,创建 `WebVulnLab-Network` 网络,生成证书(使用 mkcert 生成 `http3.local` 和 `menu.local`),编译 `ttyd`,将仪表板复制到 Apache 并配置 `tablero.local`。
4. **自定义实验室**
在 Contenedores 标签页中,勾选你想要的容器,然后点击 (Des)activar 来激活/禁用。
- 对于“Dockerfile”容器:使用 Build + Run seleccionados。
- 对于 docker-compose 实验室(“Labs docker-compose”标签页):使用 Run Compose seleccionados。
4. **一切就绪!** 现在你可以通过浏览器访问 http://tablero.local。
## 🌐 即将推出的实验室
| 实验室 | 状态 |
|:------------|:------:|
**HTTP smuggling** | ⏳ |
**Active Directory** | ⏳ |
**以及更多!** |
查看所有可用的实验室
| 实验室 | 状态 |
|:------------|:------:|
**[仪表板](http://tablero.local/)** | ✅ |
**[主服务器](http://menu.local/)** | ✅ |
**[LFI](http://lfi.local/)** | ✅ |
**[Padding Oracle Attack](http://paddingoracleattack.local/)** | ✅ |
**[Type Juggling](http://typejuggling.local/)** | ✅ |
**[Remote File Inclusion](http://rfi.local/)** | ✅ |
**[XSS](http://xss.local/)** | ✅ |
|**[XXE](http://xxe.local/)** | ✅ |
**[XPath Injection](http://xpathinjection.local/)** | ✅ |
**[LaTeX Injection](http://latexinjection.local/)** | ✅ |
**[ShellShock](http://shellshock.local/)** | ✅ |
**[SQL Injection (Error)](http://sqli.local/)** | ✅ |
**[Blind SQL Injection (Time)](http://blindsqli.local/)** | ✅ |
**[Domain Zone Transfer](http://domainzonetransfer.local/)** | ✅ |
**[CSRF](http://csrf.local/)** | ✅ |
**[SSRF](http://ssrf.local/)** | ✅ |
**[Blind XXE](http://blindxxe.local/)** | ✅ |
**[Blind XSS](http://blindxss.local/)** | ✅ |
**[HTML Injection](http://htmlinjection.local/)** | ✅ |
**[PHP Insecure Deseralization](http://insecuredeseralizationphp.local/)** | ✅ |
**[Insecure Direct Object Reference (iDOR)](http://idor.local/)** | ✅ |
**[Server-Side Template Injection (SSTI)](http://ssti.local/)** | ✅ |
**[Client-Side Template Injection (CSTI)](http://csti.local/)** | ✅ |
**[NoSQL Injections](http://nosqlinjection.local/)** | ✅ |
**[LDAP Injections](http://ldapinjection.local/)** | ✅ |
**[API's Abuse and Mass-Asignament Attack](http://apiabuse.local/)** | ✅ |
**[File Upload Abuse](http://fileuploadabuse.local/)** | ✅ |
**[Prototype Pollution](http://prototypepollution.local/)** | ✅ |
**[Open Redirect](http://openredirect.local/)** | ✅ |
**[WebDAV](http://webdav.local/)** | ✅ |
**[SquidProxies](http://squidproxy.local/)** | ✅ |
**[CORS Vulnerability](http://cors.local)** | ✅ |
**[SQL Truncation](http://sqltruncation.local/)** | ✅ |
**[Session Puzzling/Fixation/Overloading](http://sessionpuzzling.local/)** | ✅ |
**[JSON Web Token](http://jwt.local/)** | ✅ |
**[Race Condition](http://racecondition.local/)** | ✅ |
**[CSS Injection](http://cssi.local/)** | ✅ |
**[Python Deserelization (DES-Yaml)](http://yamldeseralization.local/)** | ✅ |
**[Python Deserelization (DES-Pickle)](http://pickledeseralization.local/)** | ✅ |
**[GraphQL Introspection, Mutations](http://graphql.local/)** | ✅ |
**[OAuth / Werkzeug Debugger Console Abuse](http://oauth_gallery.local/)** | ✅ |
**[SNMP Abuse + IPv6](http://snmp.local/)** | ✅ |
**[AWS Lambda Abuse](http://aws.local/)** | ✅ |
**[HTTP/3](https://http3.local/)** | ✅ |
**[Redis](http://redis.local/)** | ✅ |
**[NodeJS IIFE Deserialization](http://nodejsdeserelization.local/)** | ✅ |
**[ESI Injection](http://esiinjection.local/)** | ✅ |
**[Cypher Injection](http://cypherinjection.local/)** | ✅ |
**[Java 中的不安全反序列化](http://javadeserelization.local/)** | ✅ |
**[JNDI Injection](http://jndiinjection.local/)** | ✅ |
**[Web Cache Poisoning](http://webcachepoisoning.local/)** | ✅ |
**Capabilities** | ✅ |
**Cronjob** | ✅ |
**Path Hijacking** | ✅ |
**Python Library Hijacking** | ✅ |
**Service Abuse** | ✅ |
**Special Groups** | ✅ |
**Specific Binaries** | ✅ |
**Sudoers** | ✅ |
**SUID** | ✅ |
## ⬆️ 项目更新
要保持 WebVulnLab 更新,请按照以下步骤操作:
1. **导航到项目目录**:
cd path/to/project
2. **运行更新脚本**:
./update.sh
3. **按照屏幕上显示的说明**安装可用的更新。
### 💖 支持这个项目
如果你觉得这个实验室很有用,可以考虑[请我喝杯咖啡 ☕](https://www.buymeacoffee.com/sil3nth4ck3r)
**由 [sil3ntH4ck3r](https://github.com/sil3ntH4ck3r) 用 ❤️ 制作**