Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
vulnerable-code-snippets — Twitter verwundbare Schnipsel | Kitploit
Tools/GitHubGitHub/yeswehack/vulnerable-code-snippets
Code-AnalyseWebanwendungs-ExploitationWebsicherheitLernen & BildungKuratierte RessourcenLabs & Praxis
GitHubyeswehack/vulnerable-code-snippets

vulnerable-code-snippets

Twitter verwundbare Schnipsel

Repository anzeigen
1.2k21018vor 7 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

YWH Logo Verwundbare Code-Snippets

Banner für verwundbare Code-Snippets (Vsnippet) im YesWeHack-GitHub-Repository

Schwachstellen | Programmiersprachen | Ein verwundbares Code-Snippet ausführen | Installation | Aktualisierung

YesWeHack präsentiert Code-Snippets, die mehrere verschiedene Schwachstellen enthalten, um deine Code-Analyse in einer sicheren, dockerisierten Umgebung zu üben. Die verwundbaren Code-Snippets sind für alle Erfahrungsstufen geeignet.

~ Neues verwundbares Code-Snippet auf Twitter @yeswehack jeden Freitag! 🗒

Wenn du etwas Besonderes sehen möchtest oder einfach eine Idee für ein verwundbares Code-Snippet hast, erstelle gerne ein „Neues Issue“, in dem du deine Idee erklärst – keine Idee ist dumm.


⚠️ Achtung

Stelle sicher, dass du dies in einer sicheren Umgebung ausführst, da der Code verwundbar ist und zum Lernen der Code-Analyse verwendet werden soll! Standardmäßig enthalten alle verwundbaren Code-Snippets ein Docker-Setup, das den Code von deinem Host-System isoliert und die Ausführung sicher macht (mehr dazu im Abschnitt: „Ein verwundbares Code-Snippet ausführen“).

Twitter (X)-Beiträge

Eine Sammlung aller verwundbaren Code-Snippets, die wir auf Twitter veröffentlicht haben 📂

Schwachstellen

  • Fehlerhafte Zugriffskontrolle - CWE-284
  • Code-Injection - CWE-94
  • Cross-Site-Request-Forgery (CSRF) - CWE-352
  • SQL-Injection (SQLi) - CWE-89
  • Cross-Site-Scripting (XSS) - CWE-79
  • Offene Weiterleitung - CWE-601
  • Server-Side Template Injection (SSTI) - CWE-1336
  • Server-Side Request Forgery (SSRF) - CWE-918
  • Cross-Origin Resource Sharing (CORS) - CWE-942
  • Clickjacking - CWE-1021
  • Uneingeschränkter Datei-Upload - CWE-434
  • Path Traversal - CWE-35
  • Denial of Service - CWE-400
  • Schwacher Mechanismus zur Passwortwiederherstellung bei vergessenem Passwort - CWE-640
  • Insecure Direct Object Reference (IDOR) - CWE-639
  • Deserialisierung nicht vertrauenswürdiger Daten - CWE-502
  • Local File Inclusion - CWE-98
  • Buffer Overflow - CWE-120

Programmiersprachen

  • PHP
  • Python
  • Golang
  • Java
  • JavaScript
  • C

Ebenfalls enthalten

  • SQL (MySQL)
  • HTML
  • CSS

Ein verwundbares Code-Snippet ausführen

In jedem Ordner eines verwundbaren Code-Snippets (Vsnippet) befindet sich eine docker-compose.yml-Datei. Um ein Vsnippet in einer isolierten Docker-Umgebung zu starten, führe einfach den folgenden Befehl aus:

root@kitploit:~
docker compose up --build

oder

root@kitploit:~
docker-compose up --build

Installation

root@kitploit:~
git clone https://github.com/yeswehack/vulnerable-code-snippets.git

Aktualisierung

Um die neuesten verwundbaren Code-Snippets zu erhalten, führe Folgendes aus:

root@kitploit:~
git pull

~ H4v3 y0u f0und th3 E4st3r 3gg y3t? 🐇🪺

Bei Fragen, Hilfe oder wenn du ein Problem mit dem Code entdeckt hast, kontaktiere uns auf Twitter: @yeswehack 📬

Tool herunterladen
IDSchwachstelleBeschreibung
📜#1SQLi & XSSBackslash-Filter kollidiert
📜#2Fehlerhafter Dateizugriff & XSSUngültige Zeichen- und Regex-Überprüfung
📜#3Log-Forging-Injection, Path Traversal & Code-InjectionMangelhafter Filter und unsachgemäße Handhabung von include()
📜#4XSSUngültiger Filter für Benutzereingaben
📜#5SSRF & Fehlerhafte AutorisierungVertrauenswürdige Benutzereingabe und Client-IP aus dem Header
📜#6SSTIGemischtes Eingabeformat
📜#7SQLiVerwendung einer ungültigen Variable in einer Anweisung
📜#8CSRFKein CSRF-Token enthalten
📜#9Offene WeiterleitungUngültiger Regex-Handler
📜#10DOM XSSBackend-Filter kollidiert mit clientseitigem JavaScript
📜#11CORSFalsch konfigurierter Access-Control-Allow-Header
📜#12CSRF/ClickJackingGET-Request-CSRF mit unsicherem Löschprozess / ClickJacking – X-Frame-Options im HTML-Meta-Tag gesetzt
📜#13Path Traversal/Uneingeschränkter Datei-UploadMangelhafter Schutz vor Path Traversal und Datei-Upload führt zu einer Code-Injection
📜#14DoSFalsche Operatorbehandlung in der „for“-Schleife
📜#15Schwacher Mechanismus zur Passwortwiederherstellung bei vergessenem PasswortSchwacher Hash für die Passwortwiederherstellung
📜#16IDORUnsicheres if-Statement führt zu fehlerhafter Zugriffskontrolle
📜#17Unsicheres DeserialisierenAusführen von vertrauenswürdiger Benutzereingabe in der Pickle-Funktion loads()
📜#18Path TraversalUnzureichende Validierung des Dateinamens
📜#19Offene WeiterleitungFehlerhafte Behandlung von benutzergesteuerter Eingabe „location.hash“
📜#20SQL-InjectionFehlerhafte Verwendung der Funktion replace(), Das Zeichen wird nur einmal ersetzt
📜#21PostMessage DOM XSSKeine Origin-Validierung, was zu PostMessage-DOM-XSS führt
📜#22XSS/Offene WeiterleitungDer Filter-Schutz filtert nicht alle Sonderzeichen, die zur Ausnutzung der Schwachstellen verwendet werden können
📜#23Buffer OverflowNimmt die STDIN-Eingabe des Benutzers mit der Funktion gets() entgegen, ohne die Puffergröße zu überprüfen
📜#24SQL-InjectionFalsche Verwendung der PHP-Funktion addslashes()
📜#25XSS – CSP-BypassKeine Validierung der Benutzereingabe zusammen mit unsicherer Handhabung von Nonce
📜#26Path TraversalDer von der PHP-Funktion „preg_replace()“ bereitgestellte Filter ist darauf beschränkt, nur die ersten 10 Zeichen zu filtern
📜#27Web-Cache-PoisoningDer HTTP-Header Referer wird ungefiltert im Antworttext des Caches reflektiert
📜#28Schwachstelle in der GeschäftslogikEin Angreifer kann negative Beträge abheben, um das Gesamtguthaben seines Kontos zu erhöhen
📜#29IDOREin Angreifer kann durch einen Forced-Browsing-Angriff Zugriff auf sensible Daten anderer Benutzer erlangen
📜#30Unsicheres DeserialisierenVerwendung einer gefährlichen Funktion (exec), die vom Benutzer kontrolliert werden kann, was zu einer RCE führt
📜#31LFIKeine ordnungsgemäße Zeichen-Escaping- oder Filterprüfung. Die Funktion include() führt den gesamten PHP-Code in der angegebenen Datei aus, unabhängig von der Dateierweiterung, was zu einer Code-Injection führt
📜#32Format-Injection!Formatiert einen String, der vom Client bereitgestellte Werte enthält, was zu einer Format-Injection führt
📜#33SQL-Injection (Second Order)Alle SQL-Abfragen verwenden Prepared Statements, außer der letzten. Diese Anweisung extrahiert einen Wert aus der Datenbank, der einst vom Benutzer kontrolliert wurde, und fügt ihn der SQL-Abfrage hinzu, was zu einer SQL-Injection (Second Order) führt
📜#34Regular Expression Denial of Service (ReDoS)Schlecht konfiguriertes Regex-Muster zum Filtern von benutzergesteuerter Eingabe
📜#35XSSVertrauenswürdige Benutzereingabe im GET-Parameter
📜#36Uneingeschränkter Datei-UploadUnzureichende Validierung der Dateierweiterung der hochgeladenen Datei und fehlende Validierung des Dateiinhalts
📜#37SSRFUnsichere Handhabung des Proxy-Headers X-Forwarded-Host und von cURL führt zu einer vollständigen SSRF
📜#38Code-InjectionDer Benutzer kann angepassten Inhalt in eine ausgewählte Datei schreiben, die dann auf dem verwundbaren System ausgeführt wird
📜#39LFIDie Ausnutzung eines LFI ermöglicht es, das Tool pearcmd auszuführen, was zu einer Remote Code Execution führt
📜#40Uneingeschränkter Datei-UploadDie Erweiterung php3 kann aufgrund der Konfiguration im Apache-Proxy verwendet werden, um PHP-Code auszuführen.
📜#41Command-InjectionFehlerhafte Verwendung von escapeshellcmd führt zu einer Command-Injection-Schwachstelle
📜#42Command-InjectionEs wird keine Validierung der Benutzereingabe durchgeführt, was zu einer Command-Injection-Schwachstelle führt
📜#43SSTIFehlerhafte Verwendung der Template-Engine führt zu einer SSTI, die zu einer RCE führt
  • Übernahme von zusätzlichen nicht vertrauenswürdigen Daten mit vertrauenswürdigen Daten („Cache Poisoning“) - CWE-349
  • Geschäftslogikfehler - CWE-840
  • Format-Injection - CWE-134
  • Command-Injection - CWE-77