Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
vulnerable-code-snippets — Twitterの脆弱なスニペット | Kitploit
ツール/GitHubGitHub/yeswehack/vulnerable-code-snippets
コード分析ウェブアプリケーション悪用ウェブセキュリティ学習と教育厳選リソースラボと実践
GitHubyeswehack/vulnerable-code-snippets

vulnerable-code-snippets

Twitterの脆弱なスニペット

リポジトリを見る
1.2k210187ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
<!--
A 'Thank you' from us / YesWeHack
MC0tPjAvJy8qPiovLTAtLyItMS8tMS0wLS8qPjxpbWcvc3JjLyUwYW9uZXJyb3I9LyoqLy1hbGVydCgxKTtvbmVycm9yLy8+

Test it:
https://dojo-yeswehack.com/Playground#eyJkZXNjcmlwdGlvbiI6IldvcmtzIGluIG1vc3Qgb3V0YnJlYWsgc2VuYXJpb3MgKyBzdGFuZGFyZCBET00gWFNTLCB5dyIsInNvbHV0aW9uIjpudWxsLCJoaW50cyI6W10sInF1ZXJ5Ijp7ImJhY2tlbmQiOiJYU1MiLCJ0ZW1wbGF0ZSI6IlxuPGRpdiB2YWx1ZT1cIiRwYXlsb2FkXCI+XG48ZGl2IHZhbHVlPSckcGF5bG9hZCc+XG5cbjxwIGlkPVwiZG9tXCI+Li4uPC9wPlxuPHNjcmlwdD5cbi8qJHBheWxvYWQqL1xueCA9IFwiJHBheWxvYWRcIjtcbnkgPSAnJHBheWxvYWQnO1xuXG4vL0RPTSBYU1MgUE9DOlxuZG9jdW1lbnQuZ2V0RWxlbWVudEJ5SWQoJ2RvbScpLmlubmVySFRNTD0gYCRwYXlsb2FkYFxuXG4vLyRwYXlsb2FkXG48L3NjcmlwdD4tLT5cbiIsImZpbHRlcnMiOnsiJHBheWxvYWQiOlt7ImZ1bmMiOiJVUkwgZGVjb2RlIiwiYXJncyI6W119XX19fQ==
-->

<div align="center">
 <h1><img src="https://assets.kitploit.com/production/public/readmes/48008/f84ecb608ca8909443d56f62f2cfa2071636dd5f603b0a12740aa24d46b6a3ba.png" alt="YWH Logo" width="24" height="auto"> 脆弱性コードスニペット</h1>
 <img src="https://raw.githubusercontent.com/yeswehack/vulnerable-code-snippets/HEAD/img/VsnippetBanner.gif" alt="脆弱性コードスニペット (Vsnippet) バナー YesWeHack Github リポジトリ" >
</div>


<p align="center">
  <a href="#vulnerabilities">脆弱性</a> |
  <a href="#programming-languages">プログラミング言語</a> |
  <a href="#run-a-vulnerable-code-snippet">脆弱性コードスニペットの実行</a> |
  <a href="#installation">インストール</a> |
  <a href="#update">更新</a>
</p>


[YesWeHack](https://www.yeswehack.com/) は、安全な Docker 環境でコード分析の練習ができる、さまざまな脆弱性を含むコードスニペットを提供します。この脆弱性コードスニペットは、あらゆるスキルレベルに適しています。

~ 毎週金曜日に Twitter [@yeswehack](https://twitter.com/yeswehack) で新しい**脆弱性コードスニペット**を公開しています! 🗒
> 特別なものをご希望の場合や、脆弱性コードスニペットについてアイデアがある場合は、お気軽に "[New Issue](https://github.com/yeswehack/vulnerable-code-snippets/issues)" を作成してアイデアを説明してください。**どんなアイデアも愚かではありません**。

---

⚠️ **注意**
> このコードは脆弱性を含み、コード分析の学習を目的としているため、必ず安全な環境で実行してください!
デフォルトでは、すべての脆弱性コードスニペットには Docker セットアップが含まれており、コードをホストシステムから隔離して安全に実行できるようにしています(*詳細は「脆弱性コードスニペットの実行」セクションを参照してください*)。

## Twitter (X) の投稿
Twitter に投稿されたすべての脆弱性コードスニペットのコレクション 📂  

| ID | 脆弱性 | 説明 |
|---|---|---|
📜[#1](https://twitter.com/yeswehack/status/1570757831468679169) | **SQLi & XSS** | バックスラッシュフィルターの衝突  
📜[#2](https://twitter.com/yeswehack/status/1573303741310271490) | **不適切なファイルアクセス & XSS** | 不正な文字と正規表現検証  
📜[#3](https://twitter.com/yeswehack/status/1575839882269818881) | **ログ偽造インジェクション、パストラバーサル & コードインジェクション** | 不十分なフィルターと不適切な `include()` の処理  
📜[#4](https://twitter.com/yeswehack/status/1578370258230194177) | **XSS** | 無効なユーザー入力フィルター  
📜[#5](https://twitter.com/yeswehack/status/1580911299382296576) | **SSRF & 壊れた認可** | 信頼されたユーザー入力とヘッダーからのクライアント IP  
📜[#6](https://twitter.com/yeswehack/status/1583445497687130114) | **SSTI** | 混合入力形式  
📜[#7](https://twitter.com/yeswehack/status/1585979707522134017) | **SQLi** | ステートメント内での無効な変数の使用  
📜[#8](https://twitter.com/yeswehack/status/1588531516665171969) | **CSRF** | CSRF トークンが含まれていない  
📜[#9](https://twitter.com/yeswehack/status/1591068243439009798) | **オープンリダイレクト** | 無効な正規表現ハンドラー  
📜[#10](https://twitter.com/yeswehack/status/1593604941897236485) | **DOM XSS** | バックエンドフィルターがクライアントサイド JavaScript と衝突  
📜[#11](https://twitter.com/yeswehack/status/1596141663075926017) | **CORS** | 誤って設定された `Access-Control-Allow` ヘッダー  
📜[#12](https://twitter.com/yeswehack/status/1598678380072902660) | **CSRF/クリックジャッキング** | 安全でない削除プロセスを伴う GET リクエスト CSRF / クリックジャッキング - HTML メタタグに `X-Frame-Options` が設定されている  
📜[#13](https://twitter.com/yeswehack/status/1601230194035105797) | **パストラバーサル/無制限ファイルアップロード** | 不十分なパストラバーサルとファイルアップロード保護によりコードインジェクションが発生  
📜[#14](https://twitter.com/yeswehack/status/1603751408678969347) | **DOS** | 「for ループ」内の誤った演算子ハンドラー  
📜[#15](https://twitter.com/yeswehack/status/1606288516744347648) | **忘れたパスワードの脆弱なパスワード回復メカニズム** | パスワード回復に使用される脆弱なハッシュ  
📜[#16](https://twitter.com/yeswehack/status/1608822361419321350) | **IDOR** | 安全でない if 文が不適切なアクセス制御を引き起こす  
📜[#17](https://twitter.com/yeswehack/status/1611361951644368898) | **安全でないデシリアライゼーション** | pickle 関数 `loads()` 内で信頼されたユーザー入力を実行  
📜[#18](https://twitter.com/yeswehack/status/1614985966178996225) | **パストラバーサル** | ファイル名の不適切なユーザー検証  
📜[#19](https://twitter.com/yeswehack/status/1616435388507201536) | **オープンリダイレクト** | ユーザー制御入力「*location.hash*」の不正な処理  
📜[#20](https://twitter.com/yeswehack/status/1618972101943107584) | **SQL インジェクション** | `replace()` 関数の誤った使用。文字は一度しか置換されない  
📜[#21](https://twitter.com/yeswehack/status/1621508813177212930) | **PostMessage DOM XSS** | オリジン検証がないため、PostMessage DOM XSS が発生  
📜[#22](https://twitter.com/yeswehack/status/1626582253215318016) | **XSS/オープンリダイレクト** | フィルター保護により、脆弱性を悪用するために使用できるすべての特殊文字がフィルタリングされるわけではない  
📜[#23](https://twitter.com/yeswehack/status/1631655669244784640) | **バッファオーバーフロー** | バッファサイズを確認せずに `gets()` 関数でユーザーの STDIN 入力を受け取る  
📜[#24](https://twitter.com/yeswehack/status/1636725322447220739) | **SQL インジェクション** | PHP 関数 `addslashes()` の誤った使用  
📜[#25](https://twitter.com/yeswehack/status/1639253229203599361) | **XSS - CSP バイパス** | ユーザー入力の検証が行われず、nonce の安全でない処理が行われる  
📜[#26](https://twitter.com/yeswehack/status/1641776354315190272) | **パストラバーサル** | PHP 関数「preg_replace()」によるフィルターは最初の10文字のみのフィルタリングに限定されている  
📜[#27](https://twitter.com/yeswehack/status/1646854408196456448) | **Web キャッシュポイズニング** | HTTP ヘッダー `Referer` がフィルタリングされずにキャッシュされたレスポンスボディに反映される  
📜[#28](https://twitter.com/yeswehack/status/1649394393374248963) | **ビジネスロジックの脆弱性** | 攻撃者はマイナス金額を引き出すことでアカウントの残高を増やすことができる  
📜[#29](https://twitter.com/yeswehack/status/1651933932198285314) | **IDOR** | 攻撃者は*強制ブラウジング*攻撃を行うことで、他のユーザーの機密データにアクセスできる  
📜[#30](https://twitter.com/yeswehack/status/1654465424560365568) | **安全でないデシリアライゼーション** | ユーザーが制御できる危険な関数 (`exec`) の使用により、RCE が発生  
📜[#31](https://twitter.com/yeswehack/status/1659568814609117185) | **LFI** | 適切な文字エスケープやフィルター検証がない。`include()` 関数は、ファイル拡張子に関係なく指定されたファイル内のすべての PHP コードを実行し、コードインジェクションが発生  
📜[#32](https://twitter.com/yeswehack/status/1669693673846591488) | **フォーマットインジェクション!** | クライアントが提供した値を含む文字列をフォーマットし、フォーマットインジェクションが発生  
📜[#33](https://twitter.com/yeswehack/status/1678378536015372288) | **SQL インジェクション(二次オーダー)** | 最後のクエリを除くすべての SQL クエリはプリペアドステートメントを使用している。このステートメントは、かつてユーザーが制御していた値をデータベースから抽出して SQL クエリに追加するため、SQL インジェクション(二次オーダー)が発生  
📜[#34](https://twitter.com/yeswehack/status/1680877622685843456) | **正規表現サービス拒否(ReDoS)** | ユーザー制御入力のフィルタリングに使用される正規表現パターンの設定が不適切  
📜[#35](https://twitter.com/yeswehack/status/1691057079996350464) | **XSS** | GET パラメータ内の信頼されたユーザー入力  
📜[#36](https://twitter.com/yeswehack/status/1696130513038418312) | **無制限ファイルアップロード** | アップロードされたファイルのファイル拡張子の検証が不十分で、ファイルコンテンツの検証が欠落している  
📜[#37](https://twitter.com/yeswehack/status/1705190707768479828) | **SSRF** | プロキシヘッダー `X-Forwarded-Host` と cURL の安全でない処理により、完全な SSRF が発生  
📜[#38](https://twitter.com/yeswehack/status/1709124683377885530) | **コードインジェクション** | ユーザーは選択したファイルにカスタマイズしたコンテンツを書き込むことができ、その後脆弱なシステム上で実行される  
📜[#39](https://twitter.com/yeswehack/status/1717202895701954626) | **LFI** | LFI の悪用によりツール *pearcmd* を実行でき、リモートコード実行が発生  
📜[#40](https://twitter.com/yeswehack/status/1745074482522243552) | **無制限ファイルアップロード** | Apache プロキシの設定により、`php3` 拡張子を使用して PHP コードを実行できる。  
📜[#41](https://twitter.com/yeswehack) | **コマンドインジェクション** | escapeshellcmd の誤った使用により、コマンドインジェクションの脆弱性が発生  
📜[#42](https://x.com/yeswehack/status/1801619463097274624) | **コマンドインジェクション** | ユーザー入力の検証が行われないため、コマンドインジェクションの脆弱性が発生  
📜[#43](https://x.com/yeswehack/status/1775179767412593021) | **SSTI** | テンプレートエンジンの不適切な使用により SSTI が発生し、RCE につながる  


## 脆弱性
- [壊れたアクセス制御](https://owasp.org/www-community/Broken_Access_Control) - CWE-284
- [コードインジェクション](https://owasp.org/www-community/attacks/Code_Injection) - CWE-94
- [クロスサイトリクエストフォージェリ (CSRF)](https://owasp.org/www-community/attacks/csrf) - CWE-352
- [SQL インジェクション (SQLi)](https://owasp.org/www-community/attacks/SQL_Injection) - CWE-89
- [クロスサイトスクリプティング (XSS)](https://owasp.org/www-community/attacks/xss/) - CWE-79
- [オープンリダイレクト](https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html) - CWE-601
- [サーバーサイドテンプレートインジェクション (SSTI)](https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/07-Input_Validation_Testing/18-Testing_for_Server_Side_Template_Injection) - CWE-1336
- [サーバーサイドリクエストフォージェリ (SSRF)](https://owasp.org/www-community/attacks/Server_Side_Request_Forgery) - CWE-918
- [クロスオリジンリソース共有 (CORS)](https://owasp.org/www-community/attacks/CORS_OriginHeaderScrutiny) - CWE-942
- [クリックジャッキング](https://owasp.org/www-community/attacks/Clickjacking) - CWE-1021
- [無制限ファイルアップロード](https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload) - CWE-434
- [パストラバーサル](https://owasp.org/www-community/attacks/Path_Traversal) - CWE-35
- [サービス拒否 (DoS)](https://owasp.org/www-community/attacks/Denial_of_Service) - CWE-400
- [忘れたパスワードの脆弱なパスワード回復メカニズム](https://cwe.mitre.org/data/definitions/640.html) - CWE-640
- [安全でない直接オブジェクト参照 (IDOR)](https://cwe.mitre.org/data/definitions/639.html) - CWE-639
- [信頼できないデータのデシリアライゼーション](https://owasp.org/www-community/vulnerabilities/Deserialization_of_untrusted_data) - CWE-502
- [ローカルファイルインクルージョン (LFI)](https://cwe.mitre.org/data/definitions/98.html) - CWE-98
- [バッファオーバーフロー](https://cwe.mitre.org/data/definitions/120.html) - CWE-120
- [余分な信頼できないデータと信頼できるデータの受け入れ("キャッシュポイズニング")](https://cwe.mitre.org/data/definitions/349.html) - CWE-349
- [ビジネスロジックエラー](https://cwe.mitre.org/data/definitions/840.html) - CWE-840
- [フォーマットインジェクション](https://cwe.mitre.org/data/definitions/134.html) - CWE-134
- [コマンドインジェクション](https://cwe.mitre.org/data/definitions/77) - CWE-77



## プログラミング言語
- [PHP](https://www.php.net/)
- [Python](https://www.python.org/)
- [Golang](https://go.dev/)
- [Java](https://www.java.com/)
- [JavaScript](https://www.javascript.com/)
- [C](https://en.wikipedia.org/wiki/C_(programming_language))

__他にも含まれています__
- SQL ([MySQL](https://www.mysql.com/))
- HTML
- CSS

---

## 脆弱性コードスニペットの実行
各脆弱性コードスニペット(Vsnippet)フォルダには `docker-compose.yml` ファイルがあります。隔離された Docker 環境で Vsnippet を起動するには、次のコマンドを実行するだけです:
```
docker compose up --build
```
または
```
docker-compose up --build
```

## インストール

```bash
git clone https://github.com/yeswehack/vulnerable-code-snippets.git
```

## 更新
最新の脆弱性コードスニペットを取得するには、次のコマンドを実行してください:
```bash
git pull
```

  ~ **もうイースターエッグは見つけましたか?** 🐇🪺

質問、ヘルプ、またはコードに関する問題を発見した場合は、Twitter: [@yeswehack](https://twitter.com/yeswehack) までご連絡ください。 📬
ツールをダウンロード