
ट्विटर संवेदनशील स्निपेट्स
<!--
A 'Thank you' from us / YesWeHack
MC0tPjAvJy8qPiovLTAtLyItMS8tMS0wLS8qPjxpbWcvc3JjLyUwYW9uZXJyb3I9LyoqLy1hbGVydCgxKTtvbmVycm9yLy8+
Test it:
https://dojo-yeswehack.com/Playground#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
-->
<div align="center">
<h1><img src="https://assets.kitploit.com/production/public/readmes/48008/f84ecb608ca8909443d56f62f2cfa2071636dd5f603b0a12740aa24d46b6a3ba.png" alt="YWH Logo" width="24" height="auto"> असुरक्षित कोड स्निपेट</h1>
<img src="https://raw.githubusercontent.com/yeswehack/vulnerable-code-snippets/HEAD/img/VsnippetBanner.gif" alt="असुरक्षित कोड स्निपेट (Vsnippet) बैनर YesWeHack Github रिपॉजिटरी" >
</div>
<p align="center">
<a href="#vulnerabilities">भेद्यताएँ</a> |
<a href="#programming-languages">प्रोग्रामिंग भाषाएँ</a> |
<a href="#run-a-vulnerable-code-snippet">असुरक्षित कोड स्निपेट चलाएँ</a> |
<a href="#installation">स्थापना</a> |
<a href="#update">अपडेट</a>
</p>
[YesWeHack](https://www.yeswehack.com/) विभिन्न प्रकार की भेद्यताओं वाले कोड स्निपेट प्रस्तुत करता है, ताकि आप सुरक्षित डॉकराइज़्ड वातावरण में अपने कोड विश्लेषण का अभ्यास कर सकें। ये असुरक्षित कोड स्निपेट सभी कौशल स्तरों के लिए उपयुक्त हैं।
~ [@yeswehack](https://twitter.com/yeswehack) पर **हर शुक्रवार** नया **असुरक्षित कोड स्निपेट**! 🗒
> यदि आप कुछ विशेष देखना चाहते हैं या आपके पास असुरक्षित कोड स्निपेट के बारे में कोई विचार है, तो बेझिझक एक "[New Issue](https://github.com/yeswehack/vulnerable-code-snippets/issues)" बनाएँ जहाँ आप अपना विचार समझा सकते हैं, **कोई भी विचार बेवकूफी भरा नहीं होता**।
---
⚠️ **सावधान रहें**
> इस चीज़ को सुरक्षित वातावरण में चलाना सुनिश्चित करें, क्योंकि कोड असुरक्षित है और इसका उद्देश्य कोड विश्लेषण सीखने के लिए उपयोग करना है!
डिफ़ॉल्ट रूप से, सभी असुरक्षित कोड स्निपेट में एक डॉकर सेटअप होता है जो कोड को आपके होस्ट सिस्टम से अलग करता है और इसे चलाना सुरक्षित बनाता है (*अधिक जानकारी के लिए अनुभाग देखें: "असुरक्षित कोड स्निपेट चलाएँ"*)।
## Twitter (X) पोस्ट
हमारे Twitter पर पोस्ट किए गए सभी असुरक्षित कोड स्निपेट का संग्रह 📂
| ID | Vulnerability | Description |
|---|---|---|
📜[#1](https://twitter.com/yeswehack/status/1570757831468679169) | **SQLi और XSS** | बैकस्लैश फ़िल्टर टकराव
📜[#2](https://twitter.com/yeswehack/status/1573303741310271490) | **अनुचित फ़ाइल एक्सेस और XSS** | अमान्य वर्ण और regex सत्यापन
📜[#3](https://twitter.com/yeswehack/status/1575839882269818881) | **Log Forging इंजेक्शन, Path traversal और Code injection** | कमज़ोर फ़िल्टर और अनुचित `include()` हैंडलिंग
📜[#4](https://twitter.com/yeswehack/status/1578370258230194177) | **XSS** | अमान्य उपयोगकर्ता इनपुट फ़िल्टर
📜[#5](https://twitter.com/yeswehack/status/1580911299382296576) | **SSRF और टूटा हुआ अधिकार** | विश्वसनीय उपयोगकर्ता इनपुट और हेडर से क्लाइंट IP
📜[#6](https://twitter.com/yeswehack/status/1583445497687130114) | **SSTI** | मिश्रित इनपुट प्रारूप
📜[#7](https://twitter.com/yeswehack/status/1585979707522134017) | **SQLi** | स्टेटमेंट के भीतर अमान्य वेरिएबल का उपयोग
📜[#8](https://twitter.com/yeswehack/status/1588531516665171969) | **CSRF** | कोई CSRF टोकन शामिल नहीं
📜[#9](https://twitter.com/yeswehack/status/1591068243439009798) | **ओपन रीडायरेक्ट** | अमान्य regex हैंडलर
📜[#10](https://twitter.com/yeswehack/status/1593604941897236485) | **DOM XSS** | बैकएंड फ़िल्टर क्लाइंट-साइड JavaScript से टकराता है
📜[#11](https://twitter.com/yeswehack/status/1596141663075926017) | **CORS** | गलत कॉन्फ़िगर किया गया `Access-Control-Allow` हेडर
📜[#12](https://twitter.com/yeswehack/status/1598678380072902660) | **CSRF/ClickJacking** | GET अनुरोध CSRF असुरक्षित डिलीट प्रक्रिया के साथ / ClickJacking - `X-Frame-Options` HTML meta टैग में सेट
📜[#13](https://twitter.com/yeswehack/status/1601230194035105797) | **Path Traversal/अप्रतिबंधित फ़ाइल अपलोड** | कमज़ोर Path Traversal और फ़ाइल अपलोड सुरक्षा के परिणामस्वरूप कोड इंजेक्शन होता है
📜[#14](https://twitter.com/yeswehack/status/1603751408678969347) | **DOS** | "for loop" में गलत ऑपरेटर हैंडलर
📜[#15](https://twitter.com/yeswehack/status/1606288516744347648) | **भूला हुआ पासवर्ड पुनर्प्राप्ति के लिए कमज़ोर तंत्र** | पासवर्ड रिकवरी के लिए कमज़ोर हैश
📜[#16](https://twitter.com/yeswehack/status/1608822361419321350) | **IDOR** | असुरक्षित if स्टेटमेंट अनुचित एक्सेस नियंत्रण की ओर ले जाता है
📜[#17](https://twitter.com/yeswehack/status/1611361951644368898) | **असुरक्षित डिसीरियलाइज़ेशन** | pickle फ़ंक्शन `loads()` के अंदर विश्वसनीय उपयोगकर्ता इनपुट निष्पादित करें
📜[#18](https://twitter.com/yeswehack/status/1614985966178996225) | **Path Traversal** | फ़ाइलनाम का अनुचित उपयोगकर्ता सत्यापन
📜[#19](https://twitter.com/yeswehack/status/1616435388507201536) | **ओपन रीडायरेक्ट** | उपयोगकर्ता-नियंत्रित इनपुट "*location.hash*" की अमान्य हैंडलिंग
📜[#20](https://twitter.com/yeswehack/status/1618972101943107584) | **SQL इंजेक्शन** | फ़ंक्शन `replace()` का अमान्य उपयोग, वर्ण को केवल एक बार बदला जाता है
📜[#21](https://twitter.com/yeswehack/status/1621508813177212930) | **PostMessage DOM XSS** | कोई origin सत्यापन नहीं, जिससे PostMessage DOM XSS होता है
📜[#22](https://twitter.com/yeswehack/status/1626582253215318016) | **XSS/OpenRedirect** | फ़िल्टर सुरक्षा उन सभी विशेष वर्णों को फ़िल्टर नहीं करती जिनका उपयोग भेद्यताओं का शोषण करने के लिए किया जा सकता है
📜[#23](https://twitter.com/yeswehack/status/1631655669244784640) | **बफर ओवरफ्लो** | बफर आकार की जाँच किए बिना `gets()` फ़ंक्शन के साथ उपयोगकर्ता का STDIN इनपुट लें
📜[#24](https://twitter.com/yeswehack/status/1636725322447220739) | **SQL इंजेक्शन** | PHP फ़ंक्शन `addslashes()` का गलत उपयोग
📜[#25](https://twitter.com/yeswehack/status/1639253229203599361) | **XSS - CSP बायपास** | उपयोगकर्ता इनपुट की कोई सत्यापन नहीं और nonce की असुरक्षित हैंडलिंग
📜[#26](https://twitter.com/yeswehack/status/1641776354315190272) | **Path Traversal** | PHP फ़ंक्शन "preg_replace()" द्वारा प्रदान किया गया फ़िल्टर केवल पहले 10 वर्णों को फ़िल्टर करने तक सीमित है
📜[#27](https://twitter.com/yeswehack/status/1646854408196456448) | **वेब कैश पॉइज़निंग** | HTTP हेडर `Referer` बिना फ़िल्टर किए कैश्ड रिस्पॉन्स बॉडी में प्रतिबिंबित होता है
📜[#28](https://twitter.com/yeswehack/status/1649394393374248963) | **बिज़नेस लॉजिक भेद्यता** | एक हमलावर अपने खाते की कुल शेष राशि बढ़ाने के लिए नकारात्मक राशि निकाल सकता है
📜[#29](https://twitter.com/yeswehack/status/1651933932198285314) | **IDOR** | एक हमलावर *Forced browsing* हमला करके अन्य उपयोगकर्ताओं के संवेदनशील डेटा तक पहुँच प्राप्त कर सकता है
📜[#30](https://twitter.com/yeswehack/status/1654465424560365568) | **असुरक्षित डिसीरियलाइज़ेशन** | एक खतरनाक फ़ंक्शन (`exec`) का उपयोग जिसे उपयोगकर्ता नियंत्रित कर सकता है, जिसके परिणामस्वरूप RCE होता है
📜[#31](https://twitter.com/yeswehack/status/1659568814609117185) | **LFI** | कोई उचित कैरेक्टर एस्केपिंग या फ़िल्टर सत्यापन नहीं। `include()` फ़ंक्शन दिए गए फ़ाइल में सभी PHP कोड निष्पादित करता है, चाहे फ़ाइल एक्सटेंशन कुछ भी हो, जिसके परिणामस्वरूप कोड इंजेक्शन होता है
📜[#32](https://twitter.com/yeswehack/status/1669693673846591488) | **फ़ॉर्मेट इंजेक्शन!** | क्लाइंट द्वारा प्रदान किए गए मानों वाली स्ट्रिंग को फ़ॉर्मेट करें, जिसके परिणामस्वरूप फ़ॉर्मेट इंजेक्शन होता है
📜[#33](https://twitter.com/yeswehack/status/1678378536015372288) | **SQL इंजेक्शन (second order)** | अंतिम क्वेरी को छोड़कर सभी SQL क्वेरी prepared statements का उपयोग करती हैं। यह स्टेटमेंट डेटाबेस से एक मान निकालता है जो कभी उपयोगकर्ता द्वारा नियंत्रित था और इसे SQL क्वेरी में जोड़ता है, जिससे SQL इंजेक्शन (second order) होता है
📜[#34](https://twitter.com/yeswehack/status/1680877622685843456) | **रेगुलर एक्सप्रेशन डेनियल ऑफ़ सर्विस (ReDoS)** | उपयोगकर्ता-नियंत्रित इनपुट को फ़िल्टर करने के लिए उपयोग किया जाने वाला खराब कॉन्फ़िगर किया गया regex पैटर्न
📜[#35](https://twitter.com/yeswehack/status/1691057079996350464) | **XSS** | GET पैरामीटर में विश्वसनीय उपयोगकर्ता इनपुट
📜[#36](https://twitter.com/yeswehack/status/1696130513038418312) | **अप्रतिबंधित फ़ाइल अपलोड** | अपलोड की गई फ़ाइल के फ़ाइल एक्सटेंशन का अपर्याप्त सत्यापन और फ़ाइल सामग्री का सत्यापन छूट जाना
📜[#37](https://twitter.com/yeswehack/status/1705190707768479828) | **SSRF** | प्रॉक्सी हेडर `X-Forwarded-Host` और cURL की असुरक्षित हैंडलिंग जिससे पूर्ण SSRF होता है
📜[#38](https://twitter.com/yeswehack/status/1709124683377885530) | **कोड इंजेक्शन** | उपयोगकर्ता चयनित फ़ाइल में अनुकूलित सामग्री लिख सकता है जिसे फिर असुरक्षित सिस्टम पर लॉन्च किया जाता है
📜[#39](https://twitter.com/yeswehack/status/1717202895701954626) | **LFI** | LFI का शोषण *pearcmd* टूल को चलाना संभव बनाता है जिसके परिणामस्वरूप रिमोट कोड एक्ज़ीक्यूशन होता है
📜[#40](https://twitter.com/yeswehack/status/1745074482522243552) | **अप्रतिबंधित फ़ाइल अपलोड** | Apache प्रॉक्सी में कॉन्फ़िगरेशन के कारण `php3` एक्सटेंशन का उपयोग php कोड निष्पादित करने के लिए किया जा सकता है।
📜[#41](https://twitter.com/yeswehack) | **कमांड इंजेक्शन** | escapeshellcmd का अमान्य उपयोग कमांड इंजेक्शन भेद्यता की ओर ले जाता है
📜[#42](https://x.com/yeswehack/status/1801619463097274624) | **कमांड इंजेक्शन** | उपयोगकर्ता इनपुट का कोई सत्यापन नहीं किया जाता, जिससे कमांड इंजेक्शन भेद्यता उत्पन्न होती है
📜[#43](https://x.com/yeswehack/status/1775179767412593021) | **SSTI** | टेम्पलेट इंजन का अनुचित उपयोग जिससे SSTI होता है और परिणामस्वरूप RCE उत्पन्न होता है
## भेद्यताएँ
- [टूटा हुआ एक्सेस नियंत्रण](https://owasp.org/www-community/Broken_Access_Control) - CWE-284
- [कोड इंजेक्शन](https://owasp.org/www-community/attacks/Code_Injection) - CWE-94
- [क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)](https://owasp.org/www-community/attacks/csrf) - CWE-352
- [SQL इंजेक्शन (SQLi)](https://owasp.org/www-community/attacks/SQL_Injection) - CWE-89
- [क्रॉस-साइट स्क्रिप्टिंग (XSS)](https://owasp.org/www-community/attacks/xss/) - CWE-79
- [ओपन रीडायरेक्ट](https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html) - CWE-601
- [सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI)](https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/07-Input_Validation_Testing/18-Testing_for_Server_Side_Template_Injection) - CWE-1336
- [सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF)](https://owasp.org/www-community/attacks/Server_Side_Request_Forgery) - CWE-918
- [क्रॉस-ओरिजिन रिसोर्स शेयरिंग (CORS)](https://owasp.org/www-community/attacks/CORS_OriginHeaderScrutiny) - CWE-942
- [क्लिकजैकिंग](https://owasp.org/www-community/attacks/Clickjacking) - CWE-1021
- [अप्रतिबंधित फ़ाइल अपलोड](https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload) - CWE-434
- [पाथ ट्रैवर्सल](https://owasp.org/www-community/attacks/Path_Traversal) - CWE-35
- [डेनियल ऑफ़ सर्विस](https://owasp.org/www-community/attacks/Denial_of_Service) - CWE-400
- [भूला हुआ पासवर्ड पुनर्प्राप्ति के लिए कमज़ोर तंत्र](https://cwe.mitre.org/data/definitions/640.html) - CWE-640
- [असुरक्षित डायरेक्ट ऑब्जेक्ट रेफरेंस (IDOR)](https://cwe.mitre.org/data/definitions/639.html) - CWE-639
- [अविश्वसनीय डेटा का डिसीरियलाइज़ेशन](https://owasp.org/www-community/vulnerabilities/Deserialization_of_untrusted_data) - CWE-502
- [लोकल फ़ाइल इंक्लूज़न](https://cwe.mitre.org/data/definitions/98.html) - CWE-98
- [बफर ओवरफ्लो](https://cwe.mitre.org/data/definitions/120.html) - CWE-120
- [विश्वसनीय डेटा के साथ बाहरी अविश्वसनीय डेटा की स्वीकृति ("Cache Poisoning")](https://cwe.mitre.org/data/definitions/349.html) - CWE-349
- [बिज़नेस लॉजिक त्रुटियाँ](https://cwe.mitre.org/data/definitions/840.html) - CWE-840
- [फ़ॉर्मेट इंजेक्शन](https://cwe.mitre.org/data/definitions/134.html) - CWE-134
- [कमांड इंजेक्शन](https://cwe.mitre.org/data/definitions/77) - CWE-77
## प्रोग्रामिंग भाषाएँ
- [PHP](https://www.php.net/)
- [Python](https://www.python.org/)
- [Golang](https://go.dev/)
- [Java](https://www.java.com/)
- [JavaScript](https://www.javascript.com/)
- [C](https://en.wikipedia.org/wiki/C_(programming_language))
__इन्हें भी शामिल किया गया है__
- SQL ([MySQL](https://www.mysql.com/))
- HTML
- CSS
---
## असुरक्षित कोड स्निपेट चलाएँ
हर असुरक्षित कोड स्निपेट (Vsnippet) फ़ोल्डर में एक `docker-compose.yml` फ़ाइल होती है। किसी Vsnippet को आइसोलेटेड डॉकर वातावरण में शुरू करने के लिए बस निम्नलिखित कमांड चलाएँ:
```
docker compose up --build
```
or
```
docker-compose up --build
```
## स्थापना
```bash
git clone https://github.com/yeswehack/vulnerable-code-snippets.git
```
## अपडेट
नवीनतम असुरक्षित कोड स्निपेट प्राप्त करने के लिए, चलाएँ:
```bash
git pull
```
~ **H4v3 y0u f0und th3 E4st3r 3gg y3t?** 🐇🪺
प्रश्नों, सहायता या यदि आपको कोड में कोई समस्या मिली है। हमसे Twitter पर संपर्क करें: [@yeswehack](https://twitter.com/yeswehack) 📬