Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
vulnerable-code-snippets — 트위터 취약 스니펫 | Kitploit
도구/GitHubGitHub/yeswehack/vulnerable-code-snippets
Code AnalysisWeb Application ExploitationWeb SecurityLearning & EducationCurated ResourcesLabs & Practice
GitHubyeswehack/vulnerable-code-snippets

vulnerable-code-snippets

트위터 취약 스니펫

저장소 보기
1.2k21056개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

YWH 로고 취약한 코드 스니펫

취약한 코드 스니펫(Vsnippet) 배너 YesWeHack GitHub 저장소

취약점 | 프로그래밍 언어 | 취약한 코드 스니펫 실행 | 설치 | 업데이트

YesWeHack은 안전한 docker 환경에서 코드 분석을 연습할 수 있도록 다양한 취약점이 포함된 코드 스니펫을 제공합니다. 취약한 코드 스니펫은 모든 숙련도 수준에 적합합니다.

~ Twitter @yeswehack에서 매주 금요일 새로운 취약한 코드 스니펫을 공개합니다! 🗒

특별한 것을 보고 싶거나 취약한 코드 스니펫에 대한 아이디어가 있다면, 언제든지 아이디어를 설명하는 "New Issue"를 만들어 주세요. 어리석은 아이디어는 없습니다.


⚠️ 주의

이 코드는 취약하며 코드 분석 학습용으로 제작되었으므로 반드시 안전한 환경에서 실행하세요! 기본적으로 모든 취약한 코드 스니펫에는 코드를 호스트 시스템에서 격리하여 안전하게 실행할 수 있는 docker 설정이 포함되어 있습니다 (자세한 내용은 "취약한 코드 스니펫 실행" 섹션을 참조하세요).

Twitter (X) 게시물

Twitter에 게시된 모든 취약한 코드 스니펫 모음 📂

취약점

  • 깨진 접근 제어 - CWE-284
  • 코드 인젝션 - CWE-94
  • 사이트 간 요청 위조 (CSRF) - CWE-352
  • SQL 인젝션 (SQLi) - CWE-89
  • 사이트 간 스크립팅 (XSS) - CWE-79
  • 오픈 리다이렉트 - CWE-601
  • 서버 측 템플릿 인젝션 (SSTI) - CWE-1336
  • 서버 측 요청 위조 (SSRF) - CWE-918
  • 교차 출처 리소스 공유 (CORS) - CWE-942
  • 클릭재킹 - CWE-1021
  • 무제한 파일 업로드 - CWE-434
  • 경로 탐색 - CWE-35
  • 서비스 거부 - CWE-400
  • 잊어버린 비밀번호에 대한 취약한 비밀번호 복구 메커니즘 - CWE-640
  • 안전하지 않은 직접 객체 참조 (IDOR) - CWE-639
  • 신뢰할 수 없는 데이터의 역직렬화 - CWE-502
  • 로컬 파일 포함 - CWE-98
  • 버퍼 오버플로 - CWE-120
  • 신뢰된 데이터와 함께 외부 신뢰할 수 없는 데이터의 수용 ("캐시 포이즈닝") - CWE-349
  • - CWE-840

프로그래밍 언어

  • PHP
  • Python
  • Golang
  • Java
  • JavaScript
  • C

또한 포함됨

  • SQL (MySQL)
  • HTML
  • CSS

취약한 코드 스니펫 실행

각 취약한 코드 스니펫(Vsnippet) 폴더에는 docker-compose.yml 파일이 있습니다. 격리된 docker 환경에서 Vsnippet을 시작하려면 다음 명령을 실행하면 됩니다:

root@kitploit:~
docker compose up --build

또는

root@kitploit:~
docker-compose up --build

설치

root@kitploit:~
git clone https://github.com/yeswehack/vulnerable-code-snippets.git

업데이트

최신 취약한 코드 스니펫을 받으려면 다음을 실행하세요:

root@kitploit:~
git pull

~ H4v3 y0u f0und th3 E4st3r 3gg y3t? 🐇🪺

질문, 도움이 필요하거나 코드에서 문제를 발견한 경우 Twitter로 연락해 주세요: @yeswehack 📬

도구 다운로드
ID취약점설명
📜#1SQLi & XSS백슬래시 필터 충돌
📜#2잘못된 파일 접근 및 XSS잘못된 문자 및 정규식 검증
📜#3로그 위조 주입, 경로 탐색 및 코드 주입취약한 필터와 부적절한 include() 처리
📜#4XSS잘못된 사용자 입력 필터
📜#5SSRF 및 손상된 인증신뢰된 사용자 입력 및 헤더의 클라이언트 IP
📜#6SSTI혼합된 입력 형식
📜#7SQLi문 내에서 잘못된 변수 사용
📜#8CSRFCSRF 토큰 미포함
📜#9오픈 리다이렉트잘못된 정규식 핸들러
📜#10DOM XSS백엔드 필터가 클라이언트 측 JavaScript와 충돌
📜#11CORS잘못 구성된 Access-Control-Allow 헤더
📜#12CSRF/클릭재킹안전하지 않은 삭제 프로세스가 있는 GET 요청 CSRF / 클릭재킹 - HTML 메타 태그에 설정된 X-Frame-Options
📜#13경로 탐색/무제한 파일 업로드취약한 경로 탐색 및 파일 업로드 보호로 인해 코드 주입 발생
📜#14DOS"for 루프"의 잘못된 연산자 처리
📜#15잊어버린 비밀번호에 대한 취약한 비밀번호 복구 메커니즘비밀번호 복구를 위한 취약한 해시
📜#16IDOR안전하지 않은 if 문으로 인한 부적절한 접근 제어
📜#17안전하지 않은 역직렬화pickle 함수 loads() 내부에서 신뢰된 사용자 입력 실행
📜#18경로 탐색파일명에 대한 부적절한 사용자 검증
📜#19오픈 리다이렉트사용자 제어 입력 "location.hash"의 잘못된 처리
📜#20SQL 인젝션replace() 함수의 잘못된 사용, 문자는 한 번만 대체됨
📜#21PostMessage DOM XSS출처 검증이 없어 PostMessage DOM XSS로 이어짐
📜#22XSS/오픈 리다이렉트필터 보호가 취약점을 악용하는 데 사용될 수 있는 모든 특수 문자를 필터링하지 않음
📜#23버퍼 오버플로버퍼 크기를 확인하지 않고 gets() 함수로 사용자의 STDIN 입력을 받음
📜#24SQL 인젝션PHP 함수 addslashes()의 잘못된 사용
📜#25XSS - CSP 우회사용자 입력 검증 부재 및 nonce의 안전하지 않은 처리
📜#26경로 탐색PHP 함수 "preg_replace()"가 제공하는 필터는 처음 10자만 필터링하도록 제한됨
📜#27웹 캐시 포이즈닝HTTP 헤더 Referer가 필터링 없이 캐시된 응답 본문에 반영됨
📜#28비즈니스 로직 취약점공격자는 음수 금액을 출금하여 계정의 전체 잔액을 늘릴 수 있음
📜#29IDOR공격자는 강제 브라우징(Forced browsing) 공격을 수행하여 다른 사용자의 민감한 데이터에 접근할 수 있음
📜#30안전하지 않은 역직렬화사용자가 제어할 수 있는 위험한 함수(exec)를 사용하여 RCE 발생
📜#31LFI적절한 문자 이스케이프 또는 필터 검증이 없음. include() 함수는 파일 확장자와 관계없이 주어진 파일의 모든 PHP 코드를 실행하여 코드 주입 발생
📜#32포맷 인젝션!클라이언트가 제공한 값이 포함된 문자열을 포맷하여 포맷 인젝션 발생
📜#33SQL 인젝션 (2차)마지막 쿼리를 제외한 모든 SQL 쿼리는 준비된 문(Prepared Statement)을 사용합니다. 이 문은 사용자가 한 번 제어했던 값을 데이터베이스에서 추출하여 SQL 쿼리에 추가하므로 2차 SQL 인젝션이 발생합니다
📜#34정규식 서비스 거부 (ReDoS)사용자 제어 입력을 필터링하는 데 사용되는 잘못 구성된 정규식 패턴
📜#35XSSGET 매개변수의 신뢰된 사용자 입력
📜#36무제한 파일 업로드업로드된 파일의 확장자 검증 부족 및 파일 콘텐츠 검증 누락
📜#37SSRF프록시 헤더 X-Forwarded-Host와 cURL의 안전하지 않은 처리로 완전한 SSRF 발생
📜#38코드 인젝션사용자가 선택한 파일에 사용자 정의 콘텐츠를 작성할 수 있으며, 이 파일은 취약한 시스템에서 실행됨
📜#39LFILFI 악용을 통해 pearcmd 도구를 실행하여 원격 코드 실행이 가능해짐
📜#40무제한 파일 업로드Apache 프록시 구성으로 인해 php3 확장자를 사용하여 PHP 코드를 실행할 수 있음.
📜#41명령 주입escapeshellcmd의 잘못된 사용으로 명령 주입 취약점 발생
📜#42명령 주입사용자 입력 검증이 수행되지 않아 명령 주입 취약점 발생
📜#43SSTI템플릿 엔진의 잘못된 사용으로 SSTI가 발생하고 결과적으로 RCE로 이어짐
비즈니스 로직 오류
  • 포맷 인젝션 - CWE-134
  • 명령 주입 - CWE-77