当前位置: 首页 > news >正文

PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收

PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

测试目标的文件上传功能,第一步就卡住了:PHP扩展名绕过到底有多少种,博客搜出来全是碎片的。PayloadsAllTheThings是个Web安全测试payload仓库:54个漏洞分类,每类都带原理说明、Burp Intruder词表和现成的payload文件。

典型使用场景:文件上传、SQL注入、学新漏洞

这个仓库主要解决三件事:payload好找、词表现成、新漏洞有教材。

第一类是文件上传测试。以前要在三四篇博客里拼凑PHP扩展名绕过,现在直接打开Upload Insecure Files/目录,光Extension PHP子目录就备好了php、phtml、phar等二十多种扩展的shell样本,照抄即可。

第二类是SQL注入。以前MySQL、PostgreSQL的payload要分开找,现在SQL注入章节的Intruder目录按数据库分好了词表,通用(Generic)词表也在里面,导入Burp就能跑。

第三类是学新漏洞。拿IDOR(不安全的直接对象引用)举例,章节先给原理图、再给测试步骤,半天能过一遍,比自己啃论文快。

![IDOR漏洞原理图:改请求编号即可获取其他用户文档](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Insecure Direct Object References/Images/idor.png?utm_source=gitcode_repo_files)

三个值得细看的模块

每个漏洞一章、结构统一,是仓库最大的设计特点:README.md讲原理给payload,Intruder目录放Burp词表,Files目录放现成文件。看熟一章,其余的不用人带。

文件上传:一张思维导图看全攻击路径

文件上传章节的材料最厚,README开头就是一张完整思维导图:Shell分支列了JSP/ASP/PHP的可用扩展,Filter bypass分支覆盖文件名截断、空字节、双扩展名等绕法,图片分支专门拆出SVG、EXIF元数据、ImageMagick CVE几条线。适用边界:它面向传统Web服务器(PHP/ASP/IIS)场景,如果你的目标用的是对象存储加CDN,重点看配置文件和URL上传那两小节即可。

![文件上传漏洞思维导图:shell扩展、过滤绕过、图片元数据三条攻击分支全景](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_source=gitcode_repo_files)

SSTI:20多种模板引擎的payload对照表

如果你用Jinja2或Thymeleaf,服务器端模板注入(SSTI)章节最有价值的就是那张对照表:行是20多种模板引擎,列覆盖检测手法到RCE payload,一格一格对号入座。章节还按语言拆了Python、Java、Ruby等子文档,Java开发者可以直接跳Java.md。

![20多种模板引擎的检测方法与RCE payload对照表](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/template-library.jpg?utm_source=gitcode_repo_files)

第一次跑通的最短路径

从clone到验证第一个payload,五步以内:

git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
  1. 执行上面的命令把仓库拉到本地。
  2. 任选一章打开,比如XSS Injection的README,先读原理部分再翻payload。
  3. 在本地DVWA或自己的测试环境里验证一条payload(如' and 1=1--),别直接打真实目标。
  4. 需要批量fuzz时,把该章Intruder目录的词表导入Burp Suite Intruder。
  5. 想新增漏洞章节时,复制 _template_vuln/ 模板照着填结构。

几条提醒,都是有人替你踩过的

CVE类payload别直接往生产环境打。仓库里ffmpeg HLS、ImageMagick这些payload能真正执行命令,先确认目标开启了相应功能且版本匹配,有条件就备一份快照。

payload不生效先查目标版本。仓库里的手法来自不同年代,不少依赖旧版本(老版ImageMagick、IIS的web.config技巧之类),别一上来就归因于WAF拦截。

离线环境别指望README全文。章节文档引用了不少外网图片和链接,断网时真正能用的是各章Intruder目录下的纯文本词表。

往工具链里接一接

仓库是纯文本集合,但可以接进你的自动化:把各章Intruder词表抽出来并入内部扫描规则库;自己测出新绕过时,照着 CONTRIBUTING.md 的格式提交回仓库;想在线浏览的话,仓库自带mkdocs配置,一条命令就能构建静态站点。

先把两个章节跑一遍

如果你这周要测PHP站点,先把文件上传和服务器端模板注入两章从头到尾过一遍,仓库的用法自然就熟了。

免责声明:仓库内所有payload与绕过技术请仅在获得明确授权的目标上使用,未授权测试可能涉及违法。

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

http://www.cnnetsun.cn/news/4285404.html

相关文章:

  • 响应式接口传递业务意图
  • 发布流水线流量增长前要补哪些防线
  • Hoppscotch 实时通信测试:5分钟连上 WebSocket 与 SSE
  • OpenAI自研推理芯片Jalapeño:开发者如何通过API验证延迟与成本变化
  • Hermes Agent 技能系统完整教程:5 分钟从安装到做出第一个技能
  • Codex 5小时限制背后:AI编程智能体安装配置与工程实践指南
  • learn-claude-code 完整教程:17 节课从零搭建 Claude Code 同款编码智能体底座
  • 动销效果不明?一文理清一物一码系统方案思路,附靠谱服务商推荐
  • Hoppscotch 浏览器扩展安装与使用教程:打通本地 API 调试的完整指南
  • PayloadsAllTheThings 入门指南:如何把一份 Web 安全 Payload 资源库用到测试和防守两端
  • 5 分钟写出第一个 Godot 着色器:呼吸灯与扫描线实战
  • React 富文本编辑器选型:4 个真实场景,每个只给一个结论
  • PowerToys实用指南:窗口布局、快速启动与文件预览的日常痛点怎么解
  • 情感陪伴产品如何梳理价值主张
  • C++模板编程:从函数模板到类模板的工业级泛型实践
  • LiteParse 指定页码解析:target-pages 精准提取的 5 个实用技巧
  • 5G云通信+卫星IoT融合:架构逻辑、场景落地与工程实践
  • aigc检测太高怎么办?维普AI率和论文重复率怎样一起降
  • 用大语言模型处理非编码工作:从会议纪要到批量周报的实战指南
  • Windows系统文件Windows.Internal.Graphics.Display.DisplayEnhancementManagement.dll丢失找不到问题解决
  • Day 44:深入理解事件系统和瀑布 — 插件间通信的核心
  • 多模型接入与故障转移:摆脱OpenAI和Anthropic单点依赖的工程方案
  • 基于FreeRTOS的STM32电子秤系统设计:从传感器采集到数据存储的实战解析
  • Deep-Live-Cam 实时换脸工具:3 次点击换掉摄像头里的脸,免费开源完整教程
  • 猿辅导2023校招技术岗笔试(二)全解析:题型、算法与备考策略
  • 专利撰写Skill:用AI Agent将论文idea自动转化为专利交底书
  • DeepSeek 7B 微调把 RTX 4060 撑爆,我在深度学习入门里翻出这 4 个显存优化才跑通
  • DriveTeach-VLA:图像轨迹如何破解自动驾驶预训练难题
  • 设计模式实战:用观察者、策略、命令模式构建可扩展JavaScript计数器
  • 免费aigc检测查重能用于学校提交吗?AI降重结果不能代替正式报告