
vuln_apps
격리된 Docker 스택에서 의도적으로 취약하게 구성된 웹/API 애플리케이션 플릿을 실행하여 로컬 침투 테스트를 수행하고, 실제 취약점 카탈로그를 기준으로 스캐너 결과를 검증합니다.

AI 에이전트를 위한 런타임 보안 게이트웨이: 도구 호출을 암호학적으로 증명하고, 정책을 시행하며, 실행을 샌드박싱하고, 변조 방지 감사 추적을 기록합니다.

Nuclei 탐지 템플릿: CVE-2026-41473, CyberPanel AI Scanner 2.4.4 이전 버전의 인증되지 않은 읽기/쓰기 API 접근 결함입니다. 두 개의 HTTP 프로브를 사용하여 인증 누락을 확인합니다.

AI 생성 앱(Lovable, v0, Bolt, Cursor)을 위한 출시 전 보안 체크리스트. Supabase RLS, 노출된 키, 프롬프트 인젝션을 다루는 69개 항목. CVE-2025-48757(170개 앱)과 Moltbook 유출(150만 개 API 토큰)의…

CVE-2026-32621에 대한 PoC 익스플로잇으로, 조작된 GraphQL 별칭을 통해 Apollo Federation deepMerge 프로토타입 오염을 시연하며, 패치 버전 테스트를 포함합니다.

애플리케이션 침투 테스트에서 흐름과 취약점을 매핑하기 위한 Burp Suite 확장 프로그램

비밀 API 키와 유용한 정보를 스크래핑하기 위한 정규식 목록.

CVE-2026-18953을 시연합니다. MCP 서버의 get_resource 도구에서 savePath 경로 탐색(path traversal)을 악용하여 임의 파일 쓰기(arbitrary file write)를 발생시키며, 검증을 위해 벤더링된(vendored)…

OAUTHv2 및 OpenID 보안을 검증하는 데 유용한 Burp Suite 확장 프로그램

API 설계, 테스트, 출시 시 가장 중요한 보안 대책 체크리스트

A collection of real-world threat model examples across various technologies, providing practical insights into identifying and mitigating security…

Reproducer for CVE-2026-64640 — Apache Polaris Iceberg REST register/register-view vends storage credentials and reads an attacker-chosen metadata…

Nuclei Templates Collection

CVE-2026-11102에 대한 개념 증명(PoC) 익스플로잇으로, 검증되지 않은 redirect_uri를 통한 OAuth2 암시적 승인(implicit grant) 프래그먼트 하이재킹을 시연하여 액세스 토큰 유출 및 계정 탈취로 이어집니다.

CVE-2026-11103에 대한 개념 증명 익스플로잇으로, 배칭(batching)과 필드 별칭(field aliases)을 통한 GraphQL 속도 제한(rate-limit) 우회를 시연합니다. 취약한 Node.js 서버와 Python 익스플로잇 스크립트를…

FlowAnalyzer is a tool to help in testing and analyzing OAuth 2.0 Flows, including OpenID Connect (OIDC).

Damn Vulnerable MCP Server

LibAFL 기반으로 개발된 커버리지 기반 REST API 퍼저