PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
测试目标的文件上传功能,第一步就卡住了:PHP扩展名绕过到底有多少种,博客搜出来全是碎片的。PayloadsAllTheThings是个Web安全测试payload仓库:54个漏洞分类,每类都带原理说明、Burp Intruder词表和现成的payload文件。
典型使用场景:文件上传、SQL注入、学新漏洞
这个仓库主要解决三件事:payload好找、词表现成、新漏洞有教材。
第一类是文件上传测试。以前要在三四篇博客里拼凑PHP扩展名绕过,现在直接打开Upload Insecure Files/目录,光Extension PHP子目录就备好了php、phtml、phar等二十多种扩展的shell样本,照抄即可。
第二类是SQL注入。以前MySQL、PostgreSQL的payload要分开找,现在SQL注入章节的Intruder目录按数据库分好了词表,通用(Generic)词表也在里面,导入Burp就能跑。
第三类是学新漏洞。拿IDOR(不安全的直接对象引用)举例,章节先给原理图、再给测试步骤,半天能过一遍,比自己啃论文快。

三个值得细看的模块
每个漏洞一章、结构统一,是仓库最大的设计特点:README.md讲原理给payload,Intruder目录放Burp词表,Files目录放现成文件。看熟一章,其余的不用人带。
文件上传:一张思维导图看全攻击路径
文件上传章节的材料最厚,README开头就是一张完整思维导图:Shell分支列了JSP/ASP/PHP的可用扩展,Filter bypass分支覆盖文件名截断、空字节、双扩展名等绕法,图片分支专门拆出SVG、EXIF元数据、ImageMagick CVE几条线。适用边界:它面向传统Web服务器(PHP/ASP/IIS)场景,如果你的目标用的是对象存储加CDN,重点看配置文件和URL上传那两小节即可。

SSTI:20多种模板引擎的payload对照表
如果你用Jinja2或Thymeleaf,服务器端模板注入(SSTI)章节最有价值的就是那张对照表:行是20多种模板引擎,列覆盖检测手法到RCE payload,一格一格对号入座。章节还按语言拆了Python、Java、Ruby等子文档,Java开发者可以直接跳Java.md。

第一次跑通的最短路径
从clone到验证第一个payload,五步以内:
git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings- 执行上面的命令把仓库拉到本地。
- 任选一章打开,比如XSS Injection的README,先读原理部分再翻payload。
- 在本地DVWA或自己的测试环境里验证一条payload(如
' and 1=1--),别直接打真实目标。 - 需要批量fuzz时,把该章Intruder目录的词表导入Burp Suite Intruder。
- 想新增漏洞章节时,复制 _template_vuln/ 模板照着填结构。
几条提醒,都是有人替你踩过的
CVE类payload别直接往生产环境打。仓库里ffmpeg HLS、ImageMagick这些payload能真正执行命令,先确认目标开启了相应功能且版本匹配,有条件就备一份快照。
payload不生效先查目标版本。仓库里的手法来自不同年代,不少依赖旧版本(老版ImageMagick、IIS的web.config技巧之类),别一上来就归因于WAF拦截。
离线环境别指望README全文。章节文档引用了不少外网图片和链接,断网时真正能用的是各章Intruder目录下的纯文本词表。
往工具链里接一接
仓库是纯文本集合,但可以接进你的自动化:把各章Intruder词表抽出来并入内部扫描规则库;自己测出新绕过时,照着 CONTRIBUTING.md 的格式提交回仓库;想在线浏览的话,仓库自带mkdocs配置,一条命令就能构建静态站点。
先把两个章节跑一遍
如果你这周要测PHP站点,先把文件上传和服务器端模板注入两章从头到尾过一遍,仓库的用法自然就熟了。
免责声明:仓库内所有payload与绕过技术请仅在获得明确授权的目标上使用,未授权测试可能涉及违法。
【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考