J Java Web Lab
  • ⌂ 漏洞总览
  • ◆ SQL 注入
  • ◆ 跨站脚本 XSS
  • ◆ 跨站请求伪造 CSRF
  • ◆ 文件上传
  • ◆ 路径遍历
  • ◆ IDOR 越权
  • ◆ SSRF 服务端请求伪造
  • ◆ 命令注入
  • ◆ XXE XML 外部实体
  • ◆ 认证与会话
教学可控靶场

Java Web Lab

仅限授权隔离环境

Spring Boot · Thymeleaf · MySQL

面向 Java Web 安全训练的现代化靶场

覆盖 SQL 注入、XSS、CSRF、文件上传、路径遍历、越权、SSRF、命令注入、XXE、认证与会话问题。弱模式使用真实漏洞代码路径,适合授权隔离环境训练。

10 个漏洞模块
注入 高危

SQL 注入

通过字符串拼接查询演示登录绕过和搜索注入。

进入实验 →
前端安全 高危

跨站脚本 XSS

演示反射型、存储型和 DOM 型 XSS 的输出位置差异。

进入实验 →
认证授权 中危

跨站请求伪造 CSRF

演示资料修改请求缺少一次性 token 时的风险。

进入实验 →
文件安全 高危

文件上传

演示仅凭扩展名判断的弱上传校验和安全白名单策略。

进入实验 →
文件安全 高危

路径遍历

演示直接使用用户路径读取文件导致的越界风险。

进入实验 →
访问控制 高危

IDOR 越权

演示通过修改对象 ID 读取他人资源。

进入实验 →
服务端安全 高危

SSRF 服务端请求伪造

演示服务端直接请求用户 URL 的真实风险。

进入实验 →
注入 高危

命令注入

演示把用户输入拼进 shell 命令的真实风险。

进入实验 →
解析器安全 高危

XXE XML 外部实体

使用本地 XML 样例演示外部实体和安全解析配置。

进入实验 →
认证授权 中危

认证与会话

演示弱密码、会话固定和 Remember-Me 风险。

进入实验 →