Web 漏洞靶场 Pikachu 简介

“如果你想搞懂一个漏洞,比较好的方法是:你可以自己先制造出这个漏洞(用代码编写),然后再利用它,最后再修复它”。 —— Pikachu 作者 zhuifengshaonianhanlu

简介

这是一个用于 Web 渗透测试的靶场,php + mysql 搭建。适合练手,安装简单。项目地址:传送门

漏洞列表

  • Burt Force(暴力破解漏洞)
  • XSS(跨站脚本漏洞)
  • CSRF(跨站请求伪造)
  • SQL-Inject(SQL注入漏洞)
  • RCE(远程命令/代码执行)
  • Files Inclusion(文件包含漏洞)
  • Unsafe file downloads(不安全的文件下载)
  • Unsafe file uploads(不安全的文件上传)
  • Over Permisson(越权漏洞)
  • ../../../(目录遍历)
  • I can see your ABC(敏感信息泄露)
  • PHP反序列化漏洞
  • XXE(XML External Entity attack)
  • 不安全的URL重定向
  • SSRF(Server-Side Request Forgery)
  • 管理工具
  • More…(找找看?..有彩蛋!)

安装

docker pull area39/pikachu
docker run -d -p 7001:80 area39/pikachu

打开页面 127.0.0.1:7001,按照提示初始化一下即可。 Happy hacking ~