Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vulnerable-code-snippets — Твиттер уязвимые фрагменты | Kitploit
Инструменты/GitHubGitHub/yeswehack/vulnerable-code-snippets
Анализ КодаЭксплуатация веб-приложенийВеб-безопасностьОбучение и ОбразованиеПодобранные РесурсыЛаборатории и Практика
GitHubyeswehack/vulnerable-code-snippets

vulnerable-code-snippets

Твиттер уязвимые фрагменты

Репозиторий
1.2k210187 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
<!--
A 'Thank you' from us / YesWeHack
MC0tPjAvJy8qPiovLTAtLyItMS8tMS0wLS8qPjxpbWcvc3JjLyUwYW9uZXJyb3I9LyoqLy1hbGVydCgxKTtvbmVycm9yLy8+

Test it:
https://dojo-yeswehack.com/Playground#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
-->

<div align="center">
 <h1><img src="https://assets.kitploit.com/production/public/readmes/48008/f84ecb608ca8909443d56f62f2cfa2071636dd5f603b0a12740aa24d46b6a3ba.png" alt="Логотип YWH" width="24" height="auto"> Уязвимые фрагменты кода</h1>
 <img src="https://raw.githubusercontent.com/yeswehack/vulnerable-code-snippets/HEAD/img/VsnippetBanner.gif" alt="Баннер уязвимого фрагмента кода (Vsnippet) репозитория YesWeHack на Github" >
</div>


<p align="center">
  <a href="#vulnerabilities">Уязвимости</a> |
  <a href="#programming-languages">Языки программирования</a> |
  <a href="#run-a-vulnerable-code-snippet">Запуск уязвимого фрагмента кода</a> |
  <a href="#installation">Установка</a> |
  <a href="#update">Обновление</a>
</p>


[YesWeHack](https://www.yeswehack.com/) представляет фрагменты кода, содержащие различные уязвимости, чтобы вы могли попрактиковаться в анализе кода в безопасном docker-окружении. Уязвимые фрагменты кода подходят для любого уровня подготовки.

~ Новый **уязвимый фрагмент кода** в Twitter [@yeswehack](https://twitter.com/yeswehack) **каждую пятницу**! 🗒
> Если вы хотите увидеть что-то особенное или у вас просто есть идея насчёт уязвимого фрагмента кода, смело создавайте "[New Issue](https://github.com/yeswehack/vulnerable-code-snippets/issues)" с описанием вашей идеи, **любая идея не глупая**.

---

⚠️ **Будьте осторожны**
> Запускайте это только в безопасном окружении, так как код уязвим и предназначен для обучения анализу кода!
По умолчанию все уязвимые фрагменты кода содержат docker-настройку, которая изолирует код от вашей основной системы и делает его безопасным для запуска (*подробнее в разделе: «Запуск уязвимого фрагмента кода»*).

## Публикации в Twitter (X)
Подборка всех уязвимых фрагментов кода, опубликованных в нашем Twitter 📂  

| ID | Уязвимость | Описание |
|---|---|---|
📜[#1](https://twitter.com/yeswehack/status/1570757831468679169) | **SQLi & XSS** | Конфликт фильтров с обратным слэшем  
📜[#2](https://twitter.com/yeswehack/status/1573303741310271490) | **Improper file access & XSS** | Недопустимые символы и проверка регулярных выражений  
📜[#3](https://twitter.com/yeswehack/status/1575839882269818881) | **Log Forging injection, Path traversal & Code injection** | Слабый фильтр и некорректная обработка `include()`  
📜[#4](https://twitter.com/yeswehack/status/1578370258230194177) | **XSS** | Некорректный фильтр пользовательского ввода  
📜[#5](https://twitter.com/yeswehack/status/1580911299382296576) | **SSRF & Broken authorization** | Доверенный пользовательский ввод и IP-адрес клиента из заголовка  
📜[#6](https://twitter.com/yeswehack/status/1583445497687130114) | **SSTI** | Смешанный формат ввода  
📜[#7](https://twitter.com/yeswehack/status/1585979707522134017) | **SQLi** | Использование недопустимой переменной в запросе  
📜[#8](https://twitter.com/yeswehack/status/1588531516665171969) | **CSRF** | Отсутствует CSRF-токен  
📜[#9](https://twitter.com/yeswehack/status/1591068243439009798) | **Open Redirect** | Некорректный обработчик регулярного выражения  
📜[#10](https://twitter.com/yeswehack/status/1593604941897236485) | **DOM XSS** | Конфликт бэкенд-фильтра с клиентским JavaScript  
📜[#11](https://twitter.com/yeswehack/status/1596141663075926017) | **CORS** | Неправильно настроенный заголовок `Access-Control-Allow`  
📜[#12](https://twitter.com/yeswehack/status/1598678380072902660) | **CSRF/ClickJacking** | CSRF через GET-запрос с небезопасным процессом удаления / Кликджекинг — `X-Frame-Options` задан в HTML-метатеге  
📜[#13](https://twitter.com/yeswehack/status/1601230194035105797) | **Path Traversal/Unrestricted File Upload** | Слабая защита от Path Traversal и загрузки файлов приводит к внедрению кода  
📜[#14](https://twitter.com/yeswehack/status/1603751408678969347) | **DOS** | Некорректный оператор в цикле "for"  
📜[#15](https://twitter.com/yeswehack/status/1606288516744347648) | **Weak Password Recovery Mechanism for Forgotten Password** | Слабый хеш для восстановления пароля  
📜[#16](https://twitter.com/yeswehack/status/1608822361419321350) | **IDOR** | Небезопасный оператор if приводит к некорректному контролю доступа  
📜[#17](https://twitter.com/yeswehack/status/1611361951644368898) | **Insecure deserialization** | Выполнение доверенного пользовательского ввода внутри функции pickle `loads()`  
📜[#18](https://twitter.com/yeswehack/status/1614985966178996225) | **Path Traversal** | Некорректная проверка имени файла пользователем  
📜[#19](https://twitter.com/yeswehack/status/1616435388507201536) | **Open Redirect** | Некорректная обработка управляемого пользователем ввода "*location.hash*"  
📜[#20](https://twitter.com/yeswehack/status/1618972101943107584) | **SQL injection** | Некорректное использование функции `replace()` — символ заменяется только один раз  
📜[#21](https://twitter.com/yeswehack/status/1621508813177212930) | **PostMessage DOM XSS** | Отсутствие проверки origin, что приводит к PostMessage DOM XSS  
📜[#22](https://twitter.com/yeswehack/status/1626582253215318016) | **XSS/OpenRedirect** | Фильтр не отсекает все специальные символы, которые можно использовать для эксплуатации уязвимостей  
📜[#23](https://twitter.com/yeswehack/status/1631655669244784640) | **Buffer overflow** | Приём пользовательского ввода из STDIN через функцию `gets()` без проверки размера буфера  
📜[#24](https://twitter.com/yeswehack/status/1636725322447220739) | **SQL injection** | Некорректное использование PHP-функции `addslashes()`  
📜[#25](https://twitter.com/yeswehack/status/1639253229203599361) | **XSS - CSP bypass** | Отсутствие проверки пользовательского ввода в сочетании с небезопасной обработкой nonce  
📜[#26](https://twitter.com/yeswehack/status/1641776354315190272) | **Path Traversal** | Фильтр, реализованный PHP-функцией `preg_replace()`, ограничен фильтрацией только первых 10 символов  
📜[#27](https://twitter.com/yeswehack/status/1646854408196456448) | **Web Cache Poisoning** | HTTP-заголовок `Referer` отражается в теле кэшированного ответа без фильтрации  
📜[#28](https://twitter.com/yeswehack/status/1649394393374248963) | **Business logic vulnerability** | Злоумышленник может снимать отрицательные суммы, увеличивая общий баланс своего счёта  
📜[#29](https://twitter.com/yeswehack/status/1651933932198285314) | **IDOR** | Злоумышленник может получить доступ к конфиденциальным данным других пользователей с помощью атаки *Forced browsing*  
📜[#30](https://twitter.com/yeswehack/status/1654465424560365568) | **Insecure deserialization** | Использование опасной функции (`exec`), управляемой пользователем, что приводит к RCE  
📜[#31](https://twitter.com/yeswehack/status/1659568814609117185) | **LFI** | Отсутствие корректного экранирования символов и проверки фильтров. Функция `include()` выполняет весь PHP-код в указанном файле независимо от расширения файла, что приводит к внедрению кода    
📜[#32](https://twitter.com/yeswehack/status/1669693673846591488) | **Format injection!** | Форматирование строки, содержащей значения, предоставленные клиентом, приводит к инъекции формата  
📜[#33](https://twitter.com/yeswehack/status/1678378536015372288) | **SQL injection (second order)** | Все SQL-запросы используют подготовленные выражения, кроме последнего. Этот запрос извлекает из базы данных значение, которое когда-то контролировалось пользователем, и добавляет его в SQL-запрос, что приводит к SQL-инъекции (второго порядка)   
📜[#34](https://twitter.com/yeswehack/status/1680877622685843456) | **Regular expression Denial of Service (ReDoS)** | Неправильно настроенный regex-шаблон, используемый для фильтрации пользовательского ввода  
📜[#35](https://twitter.com/yeswehack/status/1691057079996350464) | **XSS** | Доверенный пользовательский ввод в GET-параметре  
📜[#36](https://twitter.com/yeswehack/status/1696130513038418312) | **Unrestricted File Upload** | Недостаточная проверка расширения загружаемого файла и отсутствие проверки содержимого файла  
📜[#37](https://twitter.com/yeswehack/status/1705190707768479828) | **SSRF** | Небезопасная обработка прокси-заголовка `X-Forwarded-Host` и cURL, приводящая к полному SSRF  
📜[#38](https://twitter.com/yeswehack/status/1709124683377885530) | **Code injection** | Пользователь может записать произвольное содержимое в выбранный файл, который затем запускается на уязвимой системе  
📜[#39](https://twitter.com/yeswehack/status/1717202895701954626) | **LFI** | Эксплуатация LFI позволяет запустить инструмент *pearcmd*, что приводит к удалённому выполнению кода  
📜[#40](https://twitter.com/yeswehack/status/1745074482522243552) | **Unrestricted File Upload** | Расширение `php3` может использоваться для выполнения PHP-кода из-за конфигурации в Apache proxy.  
📜[#41](https://twitter.com/yeswehack) | **Command injection**  | Некорректное использование escapeshellcmd приводит к уязвимости внедрения команд  
📜[#42](https://x.com/yeswehack/status/1801619463097274624) | **Command injection**  | Проверка пользовательского ввода не выполняется, что приводит к уязвимости внедрения команд  
📜[#43](https://x.com/yeswehack/status/1775179767412593021) | **SSTI**  | Некорректное использование шаблонизатора приводит к SSTI, что в свою очередь приводит к RCE  


## Уязвимости
- [Нарушенный контроль доступа](https://owasp.org/www-community/Broken_Access_Control) - CWE-284
- [Внедрение кода](https://owasp.org/www-community/attacks/Code_Injection) - CWE-94
- [Межсайтовая подделка запроса (CSRF)](https://owasp.org/www-community/attacks/csrf) - CWE-352
- [SQL-инъекция (SQLi)](https://owasp.org/www-community/attacks/SQL_Injection) - CWE-89
- [Межсайтовый скриптинг (XSS)](https://owasp.org/www-community/attacks/xss/) - CWE-79
- [Открытое перенаправление](https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html) - CWE-601
- [Серверная шаблонная инъекция (SSTI)](https://owasp.org/www-project-web-security-testing-guide/v41/4-Web_Application_Security_Testing/07-Input_Validation_Testing/18-Testing_for_Server_Side_Template_Injection) - CWE-1336
- [Подделка серверных запросов (SSRF)](https://owasp.org/www-community/attacks/Server_Side_Request_Forgery) - CWE-918
- [Обмен ресурсами между источниками (CORS)](https://owasp.org/www-community/attacks/CORS_OriginHeaderScrutiny) - CWE-942
- [Кликджекинг](https://owasp.org/www-community/attacks/Clickjacking) - CWE-1021
- [Неограниченная загрузка файлов](https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload) - CWE-434
- [Обход пути](https://owasp.org/www-community/attacks/Path_Traversal) - CWE-35
- [Отказ в обслуживании](https://owasp.org/www-community/attacks/Denial_of_Service) - CWE-400
- [Слабый механизм восстановления забытого пароля](https://cwe.mitre.org/data/definitions/640.html) - CWE-640
- [Небезопасная прямая ссылка на объект (IDOR)](https://cwe.mitre.org/data/definitions/639.html) - CWE-639
- [Десериализация недоверенных данных](https://owasp.org/www-community/vulnerabilities/Deserialization_of_untrusted_data) - CWE-502
- [Локальное включение файла](https://cwe.mitre.org/data/definitions/98.html) - CWE-98
- [Переполнение буфера](https://cwe.mitre.org/data/definitions/120.html) - CWE-120
- [Принятие посторонних недоверенных данных вместе с доверенными («отравление кэша»)](https://cwe.mitre.org/data/definitions/349.html) - CWE-349
- [Ошибки бизнес-логики](https://cwe.mitre.org/data/definitions/840.html) - CWE-840
- [Инъекция формата](https://cwe.mitre.org/data/definitions/134.html) - CWE-134
- [Инъекция команд](https://cwe.mitre.org/data/definitions/77) - CWE-77



## Языки программирования
- [PHP](https://www.php.net/)
- [Python](https://www.python.org/)
- [Golang](https://go.dev/)
- [Java](https://www.java.com/)
- [JavaScript](https://www.javascript.com/)
- [C](https://en.wikipedia.org/wiki/C_(programming_language))

__Кроме того, включены__
- SQL ([MySQL](https://www.mysql.com/))
- HTML
- CSS

---

## Запуск уязвимого фрагмента кода
В папке каждого уязвимого фрагмента кода (Vsnippet) находится файл `docker-compose.yml`. Чтобы запустить Vsnippet в изолированном docker-окружении, просто выполните следующую команду:
```
docker compose up --build
```
или
```
docker-compose up --build
```

## Установка

```bash
git clone https://github.com/yeswehack/vulnerable-code-snippets.git
```

## Обновление
Чтобы получить последние уязвимые фрагменты кода, выполните:
```bash
git pull
```

  ~ **H4v3 y0u f0und th3 E4st3r 3gg y3t?** 🐇🪺

По вопросам, за помощью или если вы обнаружили проблему с кодом, свяжитесь с нами в Twitter: [@yeswehack](https://twitter.com/yeswehack) 📬
Скачать инструмент