XVNA
极脆弱的Node应用程序
XVNA是一个用Nodejs(Expressjs)/MongoDB编写的极度脆弱的Node应用程序,旨在帮助安全爱好者学习应用安全。不建议将此应用程序在线托管,因为它本意是脆弱的。我们建议在本地环境中托管此应用程序,并使用您自己选择的任何工具来磨练您的应用安全技能。中断或入侵此应用程序是完全合法的。其理念是以可能的最佳和最基本的方式向社区推广应用安全。为了正当目的学习和掌握这些技能。您如何使用这些技能和内容不是我们的责任。
警告
极脆弱的Node应用程序(XVNA)极其脆弱,请勿将其传输到您的托管提供商的公共文件夹或任何面向网络的服务器,否则它们将被攻破。建议使用localhost。
免责声明
我们不对使用此XVNA(极脆弱的Node应用程序)后的任何损失负责。我们明确此应用程序是恶意的,我们不对您的任何损失负责。将其安装在Web服务器上可能会危及您的安全和数据。
设置
启动mongoDB
在mongoDB中创建数据库xvna
从collection文件夹将集合导入到mongoDB
从根文件夹使用命令启动xvna:node index.js
好了,访问localhost:3000/app
登录凭据:email-> [email protected] password -> password
漏洞列表
- A1:2017-注入
- 操作系统注入
- NoSQL注入
- 服务端JS注入
- A2:2017-失效的身份认证
- A3:2017-敏感数据泄露
- 敏感数据
- 头部信息
- A6:2017-安全配置错误
- A7:2017-跨站脚本
- A8:2017-不安全的反序列化
访问我们的博客了解更多 https://www.vegabird.com/category/extreme-vulnerable-node-application/