Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
JavaSecLab — Laboratorio completo sulle vulnerabilità Java con codice vulnerabile e corretto, scenari di attacco, note di audit source/sink e linee guida per la codifica sicura per la formazione sulla sicurezza e la valutazione degli strumenti. | Kitploit
Strumenti/GitHubGitHub/whgojp/javaseclab
Analisi Statica del Codice (SAST)Analisi delle VulnerabilitàAnalisi del CodiceSicurezza WebCTFPenetration TestingDevSecOpsApprendimento e FormazioneLab e Pratica
GitHubwhgojp/javaseclab

JavaSecLab

Laboratorio completo sulle vulnerabilità Java con codice vulnerabile e corretto, scenari di attacco, note di audit source/sink e linee guida per la codifica sicura per la formazione sulla sicurezza e la valutazione degli strumenti.

88376864 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi RepositorySito web

JavaSecLab - Un laboratorio completo sulle vulnerabilità Java

License Java Version Developed by whgojp GitHub Repo stars GitHub forks

Documentazione in cinese


Panoramica

JavaSecLab è un laboratorio completo sulle vulnerabilità Java per l'apprendimento della sicurezza applicativa, la pratica del code audit, la formazione allo sviluppo sicuro e la valutazione degli strumenti di sicurezza. Basato su Spring Boot, fornisce codice vulnerabile, implementazioni corrette, scenari di attacco realistici, note orientate all'audit su source e sink, indicazioni di remediation, spiegazioni di secure coding ed esempi di analisi del traffico.

L'obiettivo è pratico: aiutare gli utenti a capire non solo come una vulnerabilità viene sfruttata, ma anche perché esiste nel codice e come dovrebbe essere corretta.

home

show

A chi è rivolto?

  • Team di security service: spiegare cause delle vulnerabilità, percorsi di sfruttamento, correzioni, flussi di audit e pattern di traffico.
  • Team di sicurezza aziendale: utilizzarlo per SDL, DevSecOps, formazione allo sviluppo sicuro e programmi di security awareness.
  • Ricercatori di sicurezza: testare SAST, DAST, IAST, RASP, SCA, xAST, analisi di raggiungibilità e altri strumenti di sicurezza.
  • Sviluppatori Java: apprendere i comuni problemi di sicurezza applicativa da codice reale invece che da checklist astratte.

Moduli sulle vulnerabilità

JavaSecLab copre un'ampia gamma di scenari di sicurezza web Java, tra cui:

  • XSS, CSRF, CORS, JSONP, reindirizzamento URL, spoofing XFF, denial of service e XPath injection
  • SQL injection, lettura/scrittura/caricamento/cancellazione arbitraria di file, SSRF, XXE e RCE
  • Flaw di logica di business: IDOR, sicurezza dei captcha, sicurezza dei pagamenti e sicurezza della concorrenza
  • Divulgazione di informazioni sensibili, login confrontation, firma delle richieste e sicurezza delle credenziali JWT
  • SpEL injection, SSTI e deserializzazione Java
  • Fastjson, Jackson, XStream, Log4j2, Shiro, SnakeYAML, XMLDecoder e altri casi di componenti/ecosistemi
  • Esposizione dell'ecosistema Spring Boot: Swagger, Actuator, Druid, deserializzazione MySQL JDBC e altro

Demo online

Sito demo: http://whgojp.top/

Account predefinito: admin/admin

JavaSecLab è intenzionalmente vulnerabile e contiene endpoint pericolosi, dipendenze vulnerabili e configurazioni non sicure. Esegui la tua distribuzione solo in un ambiente isolato. Non esporlo direttamente a Internet pubblico.

Perché esiste questo progetto

L'autore ha lavorato in ruoli di sicurezza aziendale e ha vissuto l'intero ciclo di vita delle vulnerabilità. Dopo penetration test o valutazioni di sicurezza, le vulnerabilità vengono spesso assegnate ai team di sviluppo tramite sistemi come TAPD o Jira. In pratica, emergono ripetutamente due domande:

  1. Perché questo comportamento è una vulnerabilità?
  2. Come dovrebbe essere corretta questa vulnerabilità?

JavaSecLab è stato creato per collegare comportamento della vulnerabilità, codice vulnerabile, approcci di remediation e pensiero da audit. Rispetto a un report solo testuale o a un PoC, il progetto enfatizza la comprensione delle vulnerabilità dal punto di vista del codice.

Nel code auditing, un flusso di lavoro comune consiste nel localizzare prima un sink, come esecuzione di comandi, esecuzione SQL, accesso a file, rendering di template, deserializzazione o output di risposta. L'auditor risale poi a ritroso per identificare la corrispondente source, come parametri di richiesta, header, cookie, file caricati, dati serializzati o contenuto del database. Molti scenari di JavaSecLab sono progettati attorno a questo percorso source-to-sink, rendendoli utili sia per l'apprendimento sia per la verifica degli strumenti.

Lo stesso tipo di vulnerabilità spesso si manifesta attraverso molteplici percorsi di attivazione nei sistemi reali. JavaSecLab fornisce quindi, ove possibile, molteplici scenari per le classi di vulnerabilità principali, così che gli utenti possano confrontare come diversi pattern di codifica, funzionalità dei framework e flussi di business influenzino il rischio.

Analisi del traffico

JavaSecLab include esempi di analisi del traffico delle vulnerabilità per aiutare gli studenti a collegare il comportamento request/response con l'esecuzione del codice. Sono benvenuti contributi con pacchetti più chiari, note di riproduzione migliori o ulteriori esempi di analisi.

flow1

Ad esempio, in uno scenario di SQL injection time-based, il pattern di traffico può essere osservato tramite la latenza della risposta: il server risponde dopo circa cinque secondi.

flow2

Stack tecnologico

  • Spring Boot
  • Spring Security
  • MyBatis / MyBatis-Plus
  • JPA / Hibernate
  • Thymeleaf
  • Layui
  • MySQL

Distribuzione

Clona il repository:

git clone https://github.com/whgojp/JavaSecLab.git
cd JavaSecLab

git clone

Distribuzione locale con IDEA

Requisiti:

  • JDK 8
  • MySQL 8.0+
  • Maven
  1. Crea il database e importa sql/JavaSecLab.sql.

  2. Imposta il profilo attivo su dev in src/main/resources/application.yml:

    spring:
      profiles:
        active: dev
    
  3. Aggiorna la connessione al database in src/main/resources/application-dev.yml:

Scarica lo strumento