sil3ntH4ck3r/WebVulnLab

GitHub: sil3ntH4ck3r/WebVulnLab

基于 Docker 的 Web 安全漏洞实战靶场平台,提供 30 余种漏洞类型的可控练习环境,帮助用户在安全隔离条件下学习漏洞检测与利用技术。

Stars: 60 | Forks: 8

# 🛡️ WebVulnLab (v2.0) [![Ask DeepWiki](https://deepwiki.com/badge.svg)](https://deepwiki.com/sil3ntH4ck3r/WebVulnLab) ![GitHub stars](https://img.shields.io/github/stars/sil3ntH4ck3r/WebVulnLab?style=social) ![GitHub forks](https://img.shields.io/github/forks/sil3ntH4ck3r/WebVulnLab?style=social) ![Contributors](https://img.shields.io/github/contributors/sil3ntH4ck3r/WebVulnLab?color=dark-green) ![License](https://img.shields.io/github/license/sil3ntH4ck3r/WebVulnLab?color=blue) ![Issues](https://img.shields.io/github/issues/sil3ntH4ck3r/WebVulnLab?color=red) **在安全可控的环境中学习网络安全** [🇺🇸 英语](README_en.md) | [🇪🇸 西班牙语](README.md)
## 📋 目录 - [📝 描述](#-descripción) - [✨ 特性](#-características) - [🚀 安装](#-instalación) - [🌐 可用实验室](#-laboratorios-disponibles) - [⬆️ 项目更新](#-actualización-del-proyecto) - [👥 贡献](#-contribuir) ## 📝 描述 **WebVulnLab** 是一个旨在帮助你**安全且有趣地学习如何检测和利用 Web 漏洞**的项目。通过这第二个版本,你将看到一个更具吸引力和更友好的界面,以及新功能,让你可以随心所欲地部署和配置容器。 ## ✨ 特性 - 🛠️ **超过 30 种漏洞类型**可供练习 - 🔄 **容器系统**,易于部署和管理 - 🎯 **受控环境**,适合道德测试 - 🎨 **改进的界面**,更加用户友好 - 📊 **控制面板**,用于管理活动容器 - 🔒 **不断更新**的漏洞 ## 🚀 安装 0. **前置条件** - Debian/Kali (bookworm 或类似版本),root/sudo 权限,网络连接。 - Python 3 + Tkinter (如果缺失,使用 `sudo apt-get install -y python3-tk`)。 1. **克隆仓库**: git clone -b dev https://github.com/sil3ntH4ck3r/WebVulnLab.git 2. **运行安装程序(图形界面)**: sudo python3 install.py 3. **自动安装和配置** 在 UI 中,点击 Instalar desde cero。 这将安装 Docker(如果缺失),为 Docker 准备 IPv6,创建 `WebVulnLab-Network` 网络,生成证书(使用 mkcert 生成 `http3.local` 和 `menu.local`),编译 `ttyd`,将仪表板复制到 Apache 并配置 `tablero.local`。 4. **自定义实验室** 在 Contenedores 标签页中,勾选你想要的容器,然后点击 (Des)activar 来激活/禁用。 - 对于“Dockerfile”容器:使用 Build + Run seleccionados。 - 对于 docker-compose 实验室(“Labs docker-compose”标签页):使用 Run Compose seleccionados。 4. **一切就绪!** 现在你可以通过浏览器访问 http://tablero.local。 ## 🌐 即将推出的实验室 | 实验室 | 状态 | |:------------|:------:| **HTTP smuggling** | ⏳ | **Active Directory** | ⏳ | **以及更多!** |
查看所有可用的实验室 | 实验室 | 状态 | |:------------|:------:| **[仪表板](http://tablero.local/)** | ✅ | **[主服务器](http://menu.local/)** | ✅ | **[LFI](http://lfi.local/)** | ✅ | **[Padding Oracle Attack](http://paddingoracleattack.local/)** | ✅ | **[Type Juggling](http://typejuggling.local/)** | ✅ | **[Remote File Inclusion](http://rfi.local/)** | ✅ | **[XSS](http://xss.local/)** | ✅ | |**[XXE](http://xxe.local/)** | ✅ | **[XPath Injection](http://xpathinjection.local/)** | ✅ | **[LaTeX Injection](http://latexinjection.local/)** | ✅ | **[ShellShock](http://shellshock.local/)** | ✅ | **[SQL Injection (Error)](http://sqli.local/)** | ✅ | **[Blind SQL Injection (Time)](http://blindsqli.local/)** | ✅ | **[Domain Zone Transfer](http://domainzonetransfer.local/)** | ✅ | **[CSRF](http://csrf.local/)** | ✅ | **[SSRF](http://ssrf.local/)** | ✅ | **[Blind XXE](http://blindxxe.local/)** | ✅ | **[Blind XSS](http://blindxss.local/)** | ✅ | **[HTML Injection](http://htmlinjection.local/)** | ✅ | **[PHP Insecure Deseralization](http://insecuredeseralizationphp.local/)** | ✅ | **[Insecure Direct Object Reference (iDOR)](http://idor.local/)** | ✅ | **[Server-Side Template Injection (SSTI)](http://ssti.local/)** | ✅ | **[Client-Side Template Injection (CSTI)](http://csti.local/)** | ✅ | **[NoSQL Injections](http://nosqlinjection.local/)** | ✅ | **[LDAP Injections](http://ldapinjection.local/)** | ✅ | **[API's Abuse and Mass-Asignament Attack](http://apiabuse.local/)** | ✅ | **[File Upload Abuse](http://fileuploadabuse.local/)** | ✅ | **[Prototype Pollution](http://prototypepollution.local/)** | ✅ | **[Open Redirect](http://openredirect.local/)** | ✅ | **[WebDAV](http://webdav.local/)** | ✅ | **[SquidProxies](http://squidproxy.local/)** | ✅ | **[CORS Vulnerability](http://cors.local)** | ✅ | **[SQL Truncation](http://sqltruncation.local/)** | ✅ | **[Session Puzzling/Fixation/Overloading](http://sessionpuzzling.local/)** | ✅ | **[JSON Web Token](http://jwt.local/)** | ✅ | **[Race Condition](http://racecondition.local/)** | ✅ | **[CSS Injection](http://cssi.local/)** | ✅ | **[Python Deserelization (DES-Yaml)](http://yamldeseralization.local/)** | ✅ | **[Python Deserelization (DES-Pickle)](http://pickledeseralization.local/)** | ✅ | **[GraphQL Introspection, Mutations](http://graphql.local/)** | ✅ | **[OAuth / Werkzeug Debugger Console Abuse](http://oauth_gallery.local/)** | ✅ | **[SNMP Abuse + IPv6](http://snmp.local/)** | ✅ | **[AWS Lambda Abuse](http://aws.local/)** | ✅ | **[HTTP/3](https://http3.local/)** | ✅ | **[Redis](http://redis.local/)** | ✅ | **[NodeJS IIFE Deserialization](http://nodejsdeserelization.local/)** | ✅ | **[ESI Injection](http://esiinjection.local/)** | ✅ | **[Cypher Injection](http://cypherinjection.local/)** | ✅ | **[Java 中的不安全反序列化](http://javadeserelization.local/)** | ✅ | **[JNDI Injection](http://jndiinjection.local/)** | ✅ | **[Web Cache Poisoning](http://webcachepoisoning.local/)** | ✅ | **Capabilities** | ✅ | **Cronjob** | ✅ | **Path Hijacking** | ✅ | **Python Library Hijacking** | ✅ | **Service Abuse** | ✅ | **Special Groups** | ✅ | **Specific Binaries** | ✅ | **Sudoers** | ✅ | **SUID** | ✅ |
## ⬆️ 项目更新 要保持 WebVulnLab 更新,请按照以下步骤操作: 1. **导航到项目目录**: cd path/to/project 2. **运行更新脚本**: ./update.sh 3. **按照屏幕上显示的说明**安装可用的更新。 ### 💖 支持这个项目 如果你觉得这个实验室很有用,可以考虑[请我喝杯咖啡 ☕](https://www.buymeacoffee.com/sil3nth4ck3r) **由 [sil3ntH4ck3r](https://github.com/sil3ntH4ck3r) 用 ❤️ 制作**
标签:CISA项目, Docker, ffuf, OPA, Python, VX技术, Web安全, 安全防御评估, 无后门, 漏洞修复, 版权保护, 网络安全培训, 蓝队分析, 请求拦截, 逆向工具, 靶场