#V2EX ### [程序员] [开源] 花了一年时间写的 Java 安全漏洞平台 # SpringVulnBoot ## 1 、项目介绍 基于 Vue + SpringBoot 构建的前后端分离的 Java 安全靶场。 [前端工程](https://github.com/bansh2eBreak/SpringVulnBoot-frontend)是基于流行的 vue-admin-template 基础模板进行改改改,[后端工程](https://github.com/bansh2eBreak/SpringVulnBoot-backend)是基于 JDK11+SpringBoot 2.7.14 开发的。 ## 2 、快速开始 ### 2.1 、前置条件 * Docker * Docker Compose * Docker 镜像加速 * Git ### 2.2 、安装步骤 1 、克隆前后端项目到同级目录 ``` # 创建项目目录 mkdir SpringVulnBoot && cd SpringVulnBoot # 克隆前端项目 git clone # 克隆后端项目 git clone ``` 2 、启动服务 ``` # 进入后端项目目录 cd SpringVulnBoot-backend # 启动所有服务 docker compose up -d ``` 3 、访问服务 * 前端页面:<http://localhost> * 后端 API:<http://localhost:8080> 4 、注意 * ⚠️禁止将靶场部署在生产环境,以免被恶意利用 * ⚠️严禁利用本靶场技术和工具对未授权的网站或系统进行非法攻击,否则后果自负 ## 3 、已实现的漏洞 * SQLi 注入 + 基于 Jdbc 的 SQLi 注入 + 基于 Mybatis 的 SQLi 注入 + 报错注入 + 基于时间盲注 + 布尔注入 * XSS 跨站脚本 + 反射型 XSS + 存储型 XSS + DOM 型 XSS * CSRF 跨站请求伪造 * 任意命令执行 + Runtime 方式 + ProcessBuilder 方式 * 批量赋值漏洞 * 任意 URL 跳转 * 路径穿越漏洞 * 文件上传漏洞 * 文件包含漏洞 * 反序列化漏洞 * XML 安全漏洞 + XML 外部实体注入 + XPath 注入 + XML 炸弹漏洞 + SSRF via XXE + Xinclude 注入 * 越权漏洞 + 水平越权漏洞 + 垂直越权漏洞 + 未授权访问漏洞 * 身份认证漏洞 + 密码登录暴力破解 - 普通的账号密码登录暴力破解 - 绕过单 IP 限制暴力破解 - HTTP Basic 认证登录暴力破解 - 图形验证码登录暴力破解 + 短信认证漏洞 - 短信轰炸 - 短信验证码回显 - 暴力破解短信验证码 + MFA 认证漏洞 - 仅前端认证可绕过 * JWT 安全漏洞 + JWT 弱密码 + JWT 存储敏感信息 + JWT None 算法漏洞 + JWT 算法混淆漏洞 * 组件漏洞 + Fastjson 漏洞 + Log4j2 漏洞 + SnakeYAML 漏洞 + XMLDecoder 漏洞 + Shiro-550 漏洞 + XStream 漏洞 + Jackson 漏洞 * 配置漏洞 + 列目录漏洞 + Actuator 未授权 + Swagger 未授权 * 其他漏洞 + 拒绝服务漏洞 + IP 地址伪造 + SpEL 表达式注入漏洞
#V2EX ### [问与答] 谷歌邮箱 7 年多没有用,如何找回? 忘了密码,现在找回必须要输入最后一次密码,尝试几次都失败了,请问还有其他找回办法吗?(刚在 foxmail 里翻到 18 年的这个谷歌邮箱的辅助验证邮件,判断当时辅助邮箱是绑定了我的 foxmail 邮箱)
#V2EX ### [VPS] 有没有性价比高 IP 质量不错的 vps 推荐 哥哥们,主要用来上 Ai ,被降智搞怕了。 上行带宽大一点(比如 50M )更好,有时候做做海外自媒体上传视频。
#古一 有人要跟古小一合影吗? ![](https://pbs.twimg.com/media/HAi3qfbaIAADxsF?format=jpg&name=orig) 古一: #欢迎来到VSC宇宙 古小一和星野銀華 @BeautyVerse\_Lab 的第一次合影📸 ![](https://pbs.twimg.com/media/HAdmHtJagAApY_x?format=jpg&name=orig)
#V2EX ### [推广] 纯小白与技术大佬合开的中转站,支持 claude, codex, gemini 第一次玩 V2EX 有很多不懂的地方,还请大家见谅 claude 纯血 1.5 倍率 1:1 充值 注册地址: <https://nicecode.cc/> 点击链接加入群聊 [ Nice Code 官方群] : <https://qm.qq.com/q/k5CDRQ9s42>
#V2EX ### [推广] Seedream 5.0 强势来袭:正面对标 NanoBanana Pro, AI 商业设计进入“批量生产时代”? 近期发布的 Seedream 5.0 被业内视为新一代“商业设计型图像模型”,其核心升级并不只是画质提升,而是针对电商主图、广告海报、品牌视觉等高频商业场景进行了系统优化。在实际测试中,Seedream 5.0 在中文排版稳定性、Logo 与角色一致性、多批次风格统一方面表现明显优于传统图像模型,生成结果可直接进入投放或上线流程,大幅减少人工修图与排版时间。 与主打高质量单图生成的 NanoBanana Pro 相比,Seedream 5.0 更强调“连续生产能力”和设计标准化输出,尤其适合需要批量生成素材的电商团队、广告代理公司以及 AI 视觉内容平台。业内分析认为,随着模型在文字渲染、商业排版和一致性控制方面持续突破,AI 设计工具正在从“创意辅助工具”转向“商业生产基础设施”,视觉内容制作流程或将迎来新一轮效率重构。 **[立即体验 Seedream 5.0](https://seedream-5.io)** (模型包含 Seedream 5.0 & Nano Banana Pro)
#V2EX ### [问与答] 请求 mihomo clash 高手 访问 <https://web3.okx.com/zh-hans> 提示 This site can’t be reached The webpage at <https://web3.okx.com/zh-hans> might be temporarily down or it may have moved permanently to a new web address. ERR\_FAILED 或者 This site can’t be reached <https://www.okx.com/en-us> is unreachable. ERR\_ADDRESS\_UNREACHABLE 我是 mihomo tun 模式 使用了全局模式配合 switchproxy 插件,成功, 开启全局模式失败, match 失败 - IN-PORT,7890,代理 这里成功 - MATCH,代理 这里失败 dns 和域名嗅探开关都不起作用
#V2EX ### [远程工作] [招聘] 全远程|项目管理(1–3 年)| 10–15K|长期海外软件服务 我们是一家做 海外客户软件定制服务 的公司,当前项目稳定、非项目制外包,公司核心成员均有海外知名公司技术管理经验,现招聘一名 项目管理(偏执行 / 交付) 工作方式:全远程办公 社保缴纳地:上海 岗位:项目管理( PM / 项目执行) 主要工作内容 根据客户提出的需求,拆解并管理任务进度 与工程师沟通需求、跟进开发进度 编写项目相关文档(需求说明、交付说明等) 编写测试用例脑图,并对工程师交付的功能进行测试与验收 协助确保需求按时、按质量交付 岗位要求 必须自己 vibe coding 过项目(可以没上线) 工作经验:1–3 年 全日制本科及以上学历,计算机相关专业 善于沟通,工作积极主动,有 乙方服务视角 具备基础的软件研发流程理解 能熟练使用各类 AI 工具 提升文档、测试、沟通效率 薪资待遇 月薪:10K – 15K (根据能力与经验) 应聘方式 如果你认为自己符合以上大部分条件,请将简历+vibe coding 项目的网页链接或 github 链接发送至: 📧 [contact@ashpaw.com](mailto:contact@ashpaw.com)