Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
VulnNodeApp — 故意存在漏洞的Node.js Web应用程序,用于在安全实验室环境中练习利用SQL注入、XSS、IDOR、命令注入、XXE和反序列化漏洞。 | Kitploit
工具/GitHubGitHub/4auvar/vulnnodeapp
漏洞分析Web安全渗透测试学习与教育实验室与实践
GitHub4auvar/vulnnodeapp

VulnNodeApp

故意存在漏洞的Node.js Web应用程序,用于在安全实验室环境中练习利用SQL注入、XSS、IDOR、命令注入、XXE和反序列化漏洞。

查看仓库
41823年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

VulnNodeApp

一个使用 node.js、express 服务器和 ejs 模板引擎构建的漏洞应用程序。此应用程序仅用于教育目的。

VulnNodeApp

设置

克隆此仓库

root@kitploit:~
git clone https://github.com/4auvar/VulnNodeApp.git

应用程序设置:

  • 安装最新版本的 node.js 和 npm。
  • 打开终端/命令提示符,导航到下载/克隆的仓库所在位置。
  • 运行命令:npm install

数据库设置

  • 安装并配置最新版本的 mysql,并启动 mysql 服务/守护进程。
  • 使用 root 用户登录 mysql,并运行以下 sql 脚本:
root@kitploit:~
CREATE USER 'vulnnodeapp'@'localhost' IDENTIFIED BY 'password';
create database vuln_node_app_db;
GRANT ALL PRIVILEGES ON vuln_node_app_db.* TO 'vulnnodeapp'@'localhost';
USE vuln_node_app_db;
create table users (id int AUTO_INCREMENT PRIMARY KEY, fullname varchar(255), username varchar(255),password varchar(255), email varchar(255), phone varchar(255), profilepic varchar(255));
insert into users(fullname,username,password,email,phone) values("test1","test1","test1","[email protected]","976543210");
insert into users(fullname,username,password,email,phone) values("test2","test2","test2","[email protected]","9887987541");
insert into users(fullname,username,password,email,phone) values("test3","test3","test3","[email protected]","9876987611");
insert into users(fullname,username,password,email,phone) values("test4","test4","test4","[email protected]","9123459876");
insert into users(fullname,username,password,email,phone) values("test5","test5","test5","[email protected]","7893451230");

设置基本环境变量

  • 用户需要设置以下环境变量。
    • DATABASE_HOST(例如:localhost, 127.0.0.1 等)
    • DATABASE_NAME(例如:vuln_node_app_db 或你在上面数据库脚本中更改的数据库名)
    • DATABASE_USER(例如:vulnnodeapp 或你在上面数据库脚本中更改的用户名)
    • DATABASE_PASS(例如:password 或你在上面数据库脚本中更改的密码)

启动服务器

  • 打开命令提示符/终端,导航到仓库所在位置
  • 运行命令:npm start
  • 访问应用程序:http://localhost:3000

涵盖的漏洞

  • SQL 注入
  • 跨站脚本攻击(XSS)
  • 不安全的直接对象引用(IDOR)
  • 命令注入
  • 任意文件读取
  • 正则表达式注入
  • 外部 XML 实体注入(XXE)
  • Node.js 反序列化
  • 安全配置错误
  • 不安全的会话管理

待办事项

  • 将添加新漏洞,如 CORS、模板注入等
  • 改进应用程序文档

问题

  • 如果应用程序中存在错误,请随时在 GitHub 上创建一个问题。

贡献

  • 欢迎通过创建拉取请求进行任何贡献。

您可以通过 @4auvar 联系我。

下载工具