reports/PENETRATION_TESTING_REPORT.html → 点击 "Print / Export to PDF"reports/PENETRATION_TESTING_REPORT.md 查看完整的 CVSS 3.1、CWE 映射及修复差异| 任务 | 目标组件 | 发现 | CVSS v3.1 |
|---|---|---|---|
| 信息收集 | Headers、/robots.txt | 服务器横幅与敏感路径泄露 | 5.3 |
| 目录枚举 | /backup、/admin、/api/v1/users | 暴露的备份目录与未认证 API | 7.5–8.6 |
| 身份验证测试 | POST /login | SQLi 认证绕过(admin' --)与无速率限制 | 9.8 严重 |
| SQL 注入 | /products?category= | UNION SQLi 与基于错误的凭据提取 | 9.8 严重 |
| 跨站脚本 | /search、/feedback | 反射型 XSS 与存储型 XSS | 7.2–7.5 |
| 文件上传测试 | POST /upload_avatar | 无限制上传 — 无 MIME/扩展名验证 | 8.8 高危 |
| 命令注入 | POST /network_tools | 通过未过滤的 ping 实现远程操作系统命令执行 | 9.8 严重 |
| 报告 | reports/ | 专业渗透测试报告(Markdown 与 HTML/PDF) | ✅ |
点击导航横幅中的 "Switch to Remediated Mode" 或访问 /toggle_mode。
| 漏洞 | 已应用的补丁 |
|---|---|
| 命令注入 | shell=False + 严格的 IP 验证 |
| SQL 注入 | 参数化预处理语句 |
| XSS | HTML 自动转义 + 内容安全策略 |
| 文件上传 | 扩展名白名单 + UUID 随机化文件名 |
| 访问控制失效 | 基于角色的会话授权(RBAC) |
Kali Linux · Burp Suite · Nmap · Gobuster · SQLMap · Python · Flask · SQLite
OWASP Top 10 (2021) · NIST SP 800-115 · PTES · CVSS v3.1 · CWE