
वेब एप्लिकेशन पेनिट्रेशन टेस्टिंग लैब — कमजोर Flask ऐप, स्वचालित स्कैनर, और पेशेवर पेनटेस्ट रिपोर्ट। OWASP Top 10, SQLi, XSS, कमांड इंजेक्शन, फ़ाइल अपलोड, और अन्य को कवर करता है।
git clone https://github.com/Sarthak4126/Web-App-PenTesting.git
cd Web-App-PenTesting/target_app
pip install -r requirements.txt
python app.py
ऐप यहाँ चलता है: http://127.0.0.1:5000
cd ../security_audit_tools
python run_audit.py
संरचित निष्कर्ष audit_results.json में आउटपुट करता है।
reports/PENETRATION_TESTING_REPORT.html खोलें → "Print / Export to PDF" पर क्लिक करेंreports/PENETRATION_TESTING_REPORT.md खोलें| कार्य | लक्ष्य घटक | निष्कर्ष | CVSS v3.1 |
|---|---|---|---|
| पुनर्ज्ञान | Headers, /robots.txt | सर्वर बैनर और संवेदनशील पथ प्रकटीकरण | 5.3 |
| निर्देशिका गणना | /backup, /admin, /api/v1/users | उजागर बैकअप निर्देशिका और अनधिकृत API | 7.5–8.6 |
| प्रमाणीकरण परीक्षण | POST /login | SQLi प्रमाणीकरण बायपास (admin' --) और कोई दर सीमा नहीं | 9.8 Critical |
| SQL इंजेक्शन | /products?category= | UNION SQLi और त्रुटि-आधारित क्रेडेंशियल निष्कर्षण | 9.8 Critical |
| क्रॉस-साइट स्क्रिप्टिंग | /search, /feedback | परावर्तित XSS और संग्रहीत XSS | 7.2–7.5 |
| फ़ाइल अपलोड परीक्षण | POST /upload_avatar | अप्रतिबंधित अपलोड — कोई MIME/एक्सटेंशन सत्यापन नहीं | 8.8 High |
| कमांड इंजेक्शन | POST /network_tools | अनसैनिटाइज़्ड ping के माध्यम से रिमोट OS कमांड निष्पादन | 9.8 Critical |
| रिपोर्टिंग | reports/ | पेशेवर पेंटेस्ट रिपोर्ट (Markdown और HTML/PDF) | ✅ |
नेव बैनर में "Switch to Remediated Mode" पर क्लिक करें या /toggle_mode पर जाएँ।
| कमजोरी | लागू पैच |
|---|---|
| कमांड इंजेक्शन | shell=False + सख्त IP सत्यापन |
| SQL इंजेक्शन | पैरामीटरयुक्त तैयार कथन |
| XSS | HTML ऑटोएस्केपिंग + Content-Security-Policy |
| फ़ाइल अपलोड | एक्सटेंशन व्हाइटलिस्ट + UUID रैंडमाइज़्ड फ़ाइलनाम |
| टूटा पहुँच नियंत्रण | भूमिका-आधारित सत्र प्राधिकरण (RBAC) |
Kali Linux · Burp Suite · Nmap · Gobuster · SQLMap · Python · Flask · SQLite
OWASP Top 10 (2021) · NIST SP 800-115 · PTES · CVSS v3.1 · CWE