news 2026/8/29 11:06:02

PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收

PayloadsAllTheThings:54类Web漏洞的payload与绕过手法,一个仓库全收

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

测试目标的文件上传功能,第一步就卡住了:PHP扩展名绕过到底有多少种,博客搜出来全是碎片的。PayloadsAllTheThings是个Web安全测试payload仓库:54个漏洞分类,每类都带原理说明、Burp Intruder词表和现成的payload文件。

典型使用场景:文件上传、SQL注入、学新漏洞

这个仓库主要解决三件事:payload好找、词表现成、新漏洞有教材。

第一类是文件上传测试。以前要在三四篇博客里拼凑PHP扩展名绕过,现在直接打开Upload Insecure Files/目录,光Extension PHP子目录就备好了php、phtml、phar等二十多种扩展的shell样本,照抄即可。

第二类是SQL注入。以前MySQL、PostgreSQL的payload要分开找,现在SQL注入章节的Intruder目录按数据库分好了词表,通用(Generic)词表也在里面,导入Burp就能跑。

第三类是学新漏洞。拿IDOR(不安全的直接对象引用)举例,章节先给原理图、再给测试步骤,半天能过一遍,比自己啃论文快。

![IDOR漏洞原理图:改请求编号即可获取其他用户文档](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Insecure Direct Object References/Images/idor.png?utm_source=gitcode_repo_files)

三个值得细看的模块

每个漏洞一章、结构统一,是仓库最大的设计特点:README.md讲原理给payload,Intruder目录放Burp词表,Files目录放现成文件。看熟一章,其余的不用人带。

文件上传:一张思维导图看全攻击路径

文件上传章节的材料最厚,README开头就是一张完整思维导图:Shell分支列了JSP/ASP/PHP的可用扩展,Filter bypass分支覆盖文件名截断、空字节、双扩展名等绕法,图片分支专门拆出SVG、EXIF元数据、ImageMagick CVE几条线。适用边界:它面向传统Web服务器(PHP/ASP/IIS)场景,如果你的目标用的是对象存储加CDN,重点看配置文件和URL上传那两小节即可。

![文件上传漏洞思维导图:shell扩展、过滤绕过、图片元数据三条攻击分支全景](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_source=gitcode_repo_files)

SSTI:20多种模板引擎的payload对照表

如果你用Jinja2或Thymeleaf,服务器端模板注入(SSTI)章节最有价值的就是那张对照表:行是20多种模板引擎,列覆盖检测手法到RCE payload,一格一格对号入座。章节还按语言拆了Python、Java、Ruby等子文档,Java开发者可以直接跳Java.md。

![20多种模板引擎的检测方法与RCE payload对照表](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Server Side Template Injection/Images/template-library.jpg?utm_source=gitcode_repo_files)

第一次跑通的最短路径

从clone到验证第一个payload,五步以内:

git clone https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings
  1. 执行上面的命令把仓库拉到本地。
  2. 任选一章打开,比如XSS Injection的README,先读原理部分再翻payload。
  3. 在本地DVWA或自己的测试环境里验证一条payload(如' and 1=1--),别直接打真实目标。
  4. 需要批量fuzz时,把该章Intruder目录的词表导入Burp Suite Intruder。
  5. 想新增漏洞章节时,复制 _template_vuln/ 模板照着填结构。

几条提醒,都是有人替你踩过的

CVE类payload别直接往生产环境打。仓库里ffmpeg HLS、ImageMagick这些payload能真正执行命令,先确认目标开启了相应功能且版本匹配,有条件就备一份快照。

payload不生效先查目标版本。仓库里的手法来自不同年代,不少依赖旧版本(老版ImageMagick、IIS的web.config技巧之类),别一上来就归因于WAF拦截。

离线环境别指望README全文。章节文档引用了不少外网图片和链接,断网时真正能用的是各章Intruder目录下的纯文本词表。

往工具链里接一接

仓库是纯文本集合,但可以接进你的自动化:把各章Intruder词表抽出来并入内部扫描规则库;自己测出新绕过时,照着 CONTRIBUTING.md 的格式提交回仓库;想在线浏览的话,仓库自带mkdocs配置,一条命令就能构建静态站点。

先把两个章节跑一遍

如果你这周要测PHP站点,先把文件上传和服务器端模板注入两章从头到尾过一遍,仓库的用法自然就熟了。

免责声明:仓库内所有payload与绕过技术请仅在获得明确授权的目标上使用,未授权测试可能涉及违法。

【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/29 11:05:55

响应式接口传递业务意图

响应式接口传递业务意图“响应式接口传递业务意图”不是一张泛泛的检查表。它要回答的是:当前系统面对什么输入,允许消耗多少资源,失败时停在哪里,又由谁处理。页面渲染与用户交互往往跨过多个组件,问题也常藏在交界处…

作者头像 李华
网站建设 2026/8/29 11:05:41

发布流水线流量增长前要补哪些防线

发布流水线流量增长前要补哪些防线 发布系统在流量增长时,承受的不只是构建次数增加。代码仓库、构建运行器、制品库、镜像仓库、部署控制器和集群 API 都可能成为瓶颈。没有容量边界,某次高峰提交或事故期间的紧急修复,会让本该帮助恢复的流…

作者头像 李华
网站建设 2026/8/29 11:04:57

Hoppscotch 实时通信测试:5分钟连上 WebSocket 与 SSE

Hoppscotch 实时通信测试:5分钟连上 WebSocket 与 SSE 【免费下载链接】hoppscotch Open-Source API Development Ecosystem • https://hoppscotch.io • Offline, On-Prem & Cloud • Web, Desktop & CLI • Open-Source Alternative to Postman, Insomni…

作者头像 李华
网站建设 2026/8/29 11:04:29

OpenAI自研推理芯片Jalapeño:开发者如何通过API验证延迟与成本变化

前一段时间 AI 圈都在讨论大模型训练和推理的算力瓶颈,OpenAI 自研推理芯片 Jalapeo 的首秀消息正式落地。公开信息显示,OpenAI 用了约 9 个月时间完成这颗 3nm 制程推理芯片,主打能效与延迟双优。虽然这颗芯片不会像开源模型一样直接下载到本…

作者头像 李华
网站建设 2026/8/29 11:03:04

Hermes Agent 技能系统完整教程:5 分钟从安装到做出第一个技能

Hermes Agent 技能系统完整教程:5 分钟从安装到做出第一个技能 【免费下载链接】hermes-agent The agent that grows with you 项目地址: https://gitcode.com/GitHub_Trending/he/hermes-agent 想让 Agent 真的干活,而不只是陪你聊?H…

作者头像 李华
网站建设 2026/8/29 11:03:03

Codex 5小时限制背后:AI编程智能体安装配置与工程实践指南

这两天 OpenAI 有一则不太起眼、但对开发者挺有影响的更新:ChatGPT Plus 用户的 Codex 和 ChatGPT Work 使用限制,恢复为 5 小时滚动窗口。消息本身很短,不少人的第一反应是“又限流了”。但如果你正在用或准备用 Codex 写代码,真…

作者头像 李华