Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
VulnNodeApp — Application web Node.js volontairement vulnérable pour s'entraîner à exploiter les vulnérabilités d'injection SQL, XSS, IDOR, d'injection de commandes, XXE et de désérialisation dans un environnement de laboratoire sécurisé. | Kitploit
Outils/GitHubGitHub/4auvar/vulnnodeapp
Analyse des VulnérabilitésSécurité WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHub4auvar/vulnnodeapp

VulnNodeApp

Application web Node.js volontairement vulnérable pour s'entraîner à exploiter les vulnérabilités d'injection SQL, XSS, IDOR, d'injection de commandes, XXE et de désérialisation dans un environnement de laboratoire sécurisé.

Voir le dépôt
4182il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

VulnNodeApp

Une application vulnérable créée avec node.js, le serveur express et le moteur de template ejs. Cette application est destinée uniquement à des fins éducatives.

VulnNodeApp

Configuration

Cloner ce dépôt

root@kitploit:~
git clone https://github.com/4auvar/VulnNodeApp.git

Configuration de l'application :

  • Installer la dernière version de node.js avec npm.
  • Ouvrir un terminal/invite de commandes et se rendre dans le dossier du dépôt téléchargé/cloné.
  • Exécuter la commande : npm install

Configuration de la base de données

  • Installer et configurer la dernière version de mysql et démarrer le service/démon mysql
  • Se connecter avec l'utilisateur root dans mysql et exécuter le script sql ci-dessous :
root@kitploit:~
CREATE USER 'vulnnodeapp'@'localhost' IDENTIFIED BY 'password';
create database vuln_node_app_db;
GRANT ALL PRIVILEGES ON vuln_node_app_db.* TO 'vulnnodeapp'@'localhost';
USE vuln_node_app_db;
create table users (id int AUTO_INCREMENT PRIMARY KEY, fullname varchar(255), username varchar(255),password varchar(255), email varchar(255), phone varchar(255), profilepic varchar(255));
insert into users(fullname,username,password,email,phone) values("test1","test1","test1","[email protected]","976543210");
insert into users(fullname,username,password,email,phone) values("test2","test2","test2","[email protected]","9887987541");
insert into users(fullname,username,password,email,phone) values("test3","test3","test3","[email protected]","9876987611");
insert into users(fullname,username,password,email,phone) values("test4","test4","test4","[email protected]","9123459876");
insert into users(fullname,username,password,email,phone) values("test5","test5","test5","[email protected]","7893451230");

Définir les variables d'environnement de base

  • L'utilisateur doit définir les variables d'environnement suivantes.
    • DATABASE_HOST (Ex : localhost, 127.0.0.1, etc...)
    • DATABASE_NAME (Ex : vuln_node_app_db ou le nom de la base de données modifié dans le script ci-dessus)
    • DATABASE_USER (Ex : vulnnodeapp ou le nom d'utilisateur modifié dans le script ci-dessus)
    • DATABASE_PASS (Ex : password ou le mot de passe modifié dans le script ci-dessus)

Démarrer le serveur

  • Ouvrir l'invite de commandes/terminal et se rendre dans le dossier de votre dépôt
  • Exécuter la commande : npm start
  • Accéder à l'application sur http://localhost:3000

Vulnérabilités couvertes

  • Injection SQL
  • Cross Site Scripting (XSS)
  • Référence directe non sécurisée à un objet (IDOR)
  • Injection de commandes
  • Récupération arbitraire de fichiers
  • Injection d'expression régulière
  • Injection d'entité XML externe (XXE)
  • Désérialisation Node.js
  • Mauvaise configuration de sécurité
  • Gestion de session non sécurisée

À faire

  • Ajoutera de nouvelles vulnérabilités comme CORS, Injection de templates, etc...
  • Améliorer la documentation de l'application

Problèmes

  • En cas de bugs dans l'application, n'hésitez pas à créer une issue sur GitHub.

Contribution

  • N'hésitez pas à créer une pull request pour toute contribution.

Vous pouvez me contacter sur @4auvar

Télécharger l’outil