Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Web-App-PenTesting — Web 应用程序渗透测试实验环境 — 存在漏洞的 Flask 应用、自动化扫描器以及专业渗透测试报告。涵盖 OWASP Top 10、SQLi、XSS、命令注入、文件上传等内容。 | Kitploit
工具/GitHubGitHub/sarthak4126/web-app-pentesting
漏洞扫描器漏洞分析Web应用程序漏洞利用Web安全渗透测试学习与教育实验室与实践
GitHubsarthak4126/web-app-pentesting

Web-App-PenTesting

Web 应用程序渗透测试实验环境 — 存在漏洞的 Flask 应用、自动化扫描器以及专业渗透测试报告。涵盖 OWASP Top 10、SQLi、XSS、命令注入、文件上传等内容。

查看仓库
471天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚀 快速开始

1. 克隆仓库

root@kitploit:~
git clone https://github.com/Sarthak4126/Web-App-PenTesting.git
cd Web-App-PenTesting/target_app

2. 安装依赖

root@kitploit:~
pip install -r requirements.txt

3. 启动目标应用程序

root@kitploit:~
python app.py

应用运行于:http://127.0.0.1:5000

4. 运行自动化安全审计

root@kitploit:~
cd ../security_audit_tools
python run_audit.py

将结构化发现结果输出至 audit_results.json。

5. 查看报告

  • HTML 报告: 在浏览器中打开 reports/PENETRATION_TESTING_REPORT.html → 点击 "Print / Export to PDF"
  • Markdown 报告: 打开 reports/PENETRATION_TESTING_REPORT.md 查看完整的 CVSS 3.1、CWE 映射及修复差异

🎯 任务覆盖范围

任务目标组件发现CVSS v3.1
信息收集Headers、/robots.txt服务器横幅与敏感路径泄露5.3
目录枚举/backup、/admin、/api/v1/users暴露的备份目录与未认证 API7.5–8.6
身份验证测试POST /loginSQLi 认证绕过(admin' --)与无速率限制9.8 严重
SQL 注入/products?category=UNION SQLi 与基于错误的凭据提取9.8 严重
跨站脚本/search、/feedback反射型 XSS 与存储型 XSS7.2–7.5
文件上传测试POST /upload_avatar无限制上传 — 无 MIME/扩展名验证8.8 高危
命令注入POST /network_tools通过未过滤的 ping 实现远程操作系统命令执行9.8 严重
报告reports/专业渗透测试报告(Markdown 与 HTML/PDF)✅

🛡️ 漏洞模式 vs. 修复模式

点击导航横幅中的 "Switch to Remediated Mode" 或访问 /toggle_mode。

漏洞已应用的补丁
命令注入shell=False + 严格的 IP 验证
SQL 注入参数化预处理语句
XSSHTML 自动转义 + 内容安全策略
文件上传扩展名白名单 + UUID 随机化文件名
访问控制失效基于角色的会话授权(RBAC)

🛠️ 使用的工具

Kali Linux · Burp Suite · Nmap · Gobuster · SQLMap · Python · Flask · SQLite

📋 标准

OWASP Top 10 (2021) · NIST SP 800-115 · PTES · CVSS v3.1 · CWE

下载工具