便于新手快速定位各漏洞模块的源代码位置进行分析与学习。
setup/install.php— 安装向导(生成配置与初始化数据库)core/init.php— 初始化、会话、通用函数(如h()、current_user())core/db.php— 数据库封装与连接config/config.inc.php— 安装生成的数据库配置
login.php— 演示弱口令、SQL 注入与会话固定(不 regenerate)register.php— 演示弱加密 MD5 与注入风险logout.php/profile.php— 退出与个人中心
modules/sqli/index.php— 数字型/字符型/搜索注入示例login.php/register.php— 登录与注册语句拼接(易注入)
modules/xss/reflected.php— 反射型 XSSmodules/xss/stored.php— 存储型 XSS(留言)modules/xss/dom.php— DOM 型 XSS(将location.hash注入innerHTML)
modules/csrf/change_email.php— 通过 GET 直接改邮箱,无 CSRF Token
modules/upload/index.php— 仅扩展名校验(双扩展绕过),无 MIME/内容校验
modules/fi/index.php— 未白名单include,可 LFI/RFI(配置允许时)pages/home.php/pages/about.php— 演示包含用页面
modules/path/index.php— 通过file参数读取任意文件data/notes.txt— 示范数据文件
modules/command/index.php— Windowsping拼接命令
modules/ssrf/index.php— 后端使用 cURL 请求任意 URL 并回显
modules/unserialize/index.php— 不安全反序列化与__destruct执行modules/phar/index.php—getimagesize触发 PHAR 元数据反序列化
modules/redirect/index.php— 直接跳转到用户提供的 URL
modules/mail/index.php— 将from直接拼接到邮件头,允许 CRLF 注入
modules/crypto/index.php—md5 + rand生成可预测令牌
modules/auth/index.php— 通过?admin=1绕过并访问敏感信息
modules/session/demo_login.php— 登录后不重新生成会话 ID- 相关:
login.php— 登录逻辑中无session_regenerate_id(true)
modules/host/index.php— 利用HTTP_HOST构造密码重置链接reset.php— 重置链接示范页(提示修复方案)
modules/logic/order.php— 前端可篡改价格,后端未校验
modules/xxe/index.php—DOMDocument开启实体解析与 DTD 加载,读取文件/内网
modules/rce/eval.php— 直接eval执行用户输入的 PHP 代码
modules/jwt/index.php— 伪造签名或alg=none仍被接受
modules/idor/user.php— 通过id读取他人信息,无所有权校验
modules/cors/index.php— 反射任意Origin并允许凭据,返回敏感 JSON
modules/hpp/index.php— 多值参数导致逻辑偏差(价格/角色)
modules/write/index.php— 允许路径遍历与覆盖,写入任意文件(甚至 WebShell)
modules/phpinfo/index.php— 暴露环境与配置详情
modules/clickjack/target.php— 未设置防护头的目标页modules/clickjack/evil.html— 恶意覆盖点击的演示页(透明 iframe)
modules/typing/index.php— 使用==比较触发0e...绕过与魔法哈希示例
modules/override/index.php—extract($_GET)导致覆盖关键变量并权限绕过
modules/xpath/index.php— 直接拼接用户输入到 XPath 表达式,条件绕过与读取敏感节点
modules/redos/index.php— 含嵌套量词的正则在特定输入上触发灾难性回溯
modules/wrapper/index.php— 使用php://filterBase64 读取源码导致信息泄露
modules/ldap/index.php— 将输入拼接到 LDAP 过滤器,扩展检索结果(如管理员)
modules/cache/index.php— 缓存键未包含影响响应的参数/头部,导致被投毒
modules/doubleparse/index.php— 双重解码绕过校验,拼接路径导致穿越读取