Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/4auvar/vulnnodeapp
Analisi delle VulnerabilitàSicurezza WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHub4auvar/vulnnodeapp

VulnNodeApp

Applicazione Node.js web volutamente vulnerabile per esercitarsi nello sfruttamento di SQL injection, XSS, IDOR, command injection, XXE e vulnerabilità di deserializzazione in un ambiente di laboratorio sicuro.

Vedi Repository
41823 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

VulnNodeApp

Un'applicazione vulnerabile realizzata utilizzando node.js, express server e il template engine ejs. Questa applicazione è destinata esclusivamente a scopi didattici.

VulnNodeApp

Configurazione

Clona questo repository

root@kitploit:~
git clone https://github.com/4auvar/VulnNodeApp.git

Configurazione dell'applicazione:

  • Installa l'ultima versione di node.js con npm.
  • Apri il terminale/command prompt e naviga fino alla posizione del repository scaricato/clonato.
  • Esegui il comando: npm install

Configurazione del database

  • Installa e configura l'ultima versione di MySQL e avvia il servizio/demone MySQL.
  • Accedi con l'utente root in MySQL ed esegui il seguente script SQL:
root@kitploit:~
CREATE USER 'vulnnodeapp'@'localhost' IDENTIFIED BY 'password';
create database vuln_node_app_db;
GRANT ALL PRIVILEGES ON vuln_node_app_db.* TO 'vulnnodeapp'@'localhost';
USE vuln_node_app_db;
create table users (id int AUTO_INCREMENT PRIMARY KEY, fullname varchar(255), username varchar(255),password varchar(255), email varchar(255), phone varchar(255), profilepic varchar(255));
insert into users(fullname,username,password,email,phone) values("test1","test1","test1","[email protected]","976543210");
insert into users(fullname,username,password,email,phone) values("test2","test2","test2","[email protected]","9887987541");
insert into users(fullname,username,password,email,phone) values("test3","test3","test3","[email protected]","9876987611");
insert into users(fullname,username,password,email,phone) values("test4","test4","test4","[email protected]","9123459876");
insert into users(fullname,username,password,email,phone) values("test5","test5","test5","[email protected]","7893451230");

Imposta le variabili d'ambiente di base

  • L'utente deve impostare le seguenti variabili d'ambiente.
    • DATABASE_HOST (Es: localhost, 127.0.0.1, ecc...)
    • DATABASE_NAME (Es: vuln_node_app_db o il nome del database cambiato nello script SQL sopra)
    • DATABASE_USER (Es: vulnnodeapp o il nome utente cambiato nello script SQL sopra)
    • DATABASE_PASS (Es: password o la password cambiata nello script SQL sopra)

Avvia il server

  • Apri il prompt dei comandi/terminale e naviga fino alla posizione del tuo repository
  • Esegui il comando: npm start
  • Accedi all'applicazione all'indirizzo http://localhost:3000

Vulnerabilità trattate

  • SQL Injection
  • Cross Site Scripting (XSS)
  • Insecure Direct Object Reference (IDOR)
  • Command Injection
  • Recupero arbitrario di file
  • Iniezione di espressioni regolari
  • Iniezione di entità XML esterne (XXE)
  • Deserializzazione di Node.js
  • Configurazione di sicurezza errata
  • Gestione insicura delle sessioni

TODO

  • Aggiungerò nuove vulnerabilità come CORS, Template Injection, ecc...
  • Migliorare la documentazione dell'applicazione

Problemi

  • In caso di bug nell'applicazione, sentiti libero di creare una segnalazione su GitHub.

Contributi

  • Sentiti libero di creare una pull request per qualsiasi contributo.

Puoi contattarmi su @4auvar

Scarica lo strumento