Code
Hub
Workspaces
Following
Trending
Connect
MCP
copy
Create free account
hub
/
github.com/bansh2eBreak/SpringVulnBoot-backend
/ functions
Functions
498 in github.com/bansh2eBreak/SpringVulnBoot-backend
⨍
Functions
498
◇
Types & classes
132
Method
secureSearchUsers
SQL注入-安全版:参数化查询,相同 payload 无法注入
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:158
Method
secureSensitiveData
(HttpServletRequest request)
src/main/java/icu/secnotes/controller/ConfigVuln/CorsController.java:97
Method
secureUser
(@Argument Long id)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:82
Method
secureUserInternalNotes
(GraphQLUser user)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:102
Method
secureUserSalary
(GraphQLUser user)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:88
Method
secureUserSsn
(GraphQLUser user)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:95
Method
securityManager
创建安全管理器
src/main/java/icu/secnotes/config/ShiroConfig.java:60
Method
selectMessage
()
src/main/java/icu/secnotes/service/impl/MessageBoardServiceImpl.java:21
Method
selectRetryCount
(String phone)
src/main/java/icu/secnotes/service/impl/SmsCodeServiceImpl.java:37
Method
selectUserById
(String id)
src/main/java/icu/secnotes/service/impl/UserServiceImpl.java:17
Method
selectUserByUsername
(String username)
src/main/java/icu/secnotes/service/impl/UserServiceImpl.java:22
Method
selectUserSecByUsername
(String username)
src/main/java/icu/secnotes/service/impl/UserServiceImpl.java:40
Method
sendSafe1
(@Valid @RequestBody SmsCode smsCode)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:35
Method
sendSafe2
(@RequestParam String phone, @RequestParam String captcha, HttpServletRequest request)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:49
Method
sendVuln1
(@Valid @RequestBody SmsCode smsCode)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:21
Method
serialize
(Object obj)
src/test/java/icu/secnotes/test/ShiroExpTest.java:18
Method
serializeBadPerson
场景2:恶意对象序列化演示 - 将BadPerson对象序列化为文件
src/main/java/icu/secnotes/controller/DeSerialize/DeSerializeController.java:121
Method
serializePerson
根据传入的Person对象进行序列化
src/main/java/icu/secnotes/controller/Components/XMLDecoderController.java:51
Method
serializePerson
场景1:基础序列化演示 - 将Person对象序列化为文件
src/main/java/icu/secnotes/controller/DeSerialize/DeSerializeController.java:27
Method
serializePersonToJson
Jackson序列化和反序列化介绍 - 基础功能演示
src/main/java/icu/secnotes/controller/Components/JacksonController.java:21
Method
serializePersonToJson
根据传入的Person对象进行JSON序列化
src/main/java/icu/secnotes/controller/Components/XStreamController.java:62
Method
serializePersonToXml
根据传入的Person对象进行XML序列化
src/main/java/icu/secnotes/controller/Components/XStreamController.java:25
Method
serializeURLDNS
场景3:URLDNS链序列化演示 - 生成URLDNS链序列化文件
src/main/java/icu/secnotes/controller/DeSerialize/DeSerializeController.java:215
Method
setAge
(String age)
src/main/java/icu/secnotes/controller/XML/XxeController.java:529
Method
setAge
(Integer age)
src/main/java/icu/secnotes/pojo/BadPerson.java:24
Method
setData
(Object data)
src/main/java/icu/secnotes/pojo/Result.java:40
Method
setMsg
(String msg)
src/main/java/icu/secnotes/pojo/Result.java:32
Method
setName
(String name)
src/main/java/icu/secnotes/pojo/BadPerson.java:16
Method
shiroFilterFactoryBean
创建ShiroFilterFactoryBean
src/main/java/icu/secnotes/config/ShiroConfig.java:23
Method
shiroLogin
Shiro登录接口
src/main/java/icu/secnotes/controller/Components/ShiroController.java:42
Method
shiroLogout
Shiro登出
src/main/java/icu/secnotes/controller/Components/ShiroController.java:71
Method
shiroUnauthorized
Shiro未授权页面
src/main/java/icu/secnotes/controller/Components/ShiroController.java:87
Method
snakeyamlSec1
SnakeYAML安全代码接口 使用SafeConstructor防止反序列化漏洞
src/main/java/icu/secnotes/controller/Components/SnakeYAMLController.java:40
Method
snakeyamlTest
测试正常YAML解析
src/main/java/icu/secnotes/controller/Components/SnakeYAMLController.java:59
Method
snakeyamlVuln1
SnakeYAML反序列化漏洞接口 使用默认的Yaml构造函数,存在反序列化漏洞
src/main/java/icu/secnotes/controller/Components/SnakeYAMLController.java:21
Method
spelBlacklistFilter
SpEL表达式注入 - 不安全的黑名单过滤(可被绕过) 尝试通过黑名单过滤危险字符,但过滤不完善,存在绕过方式 绕过方式示例: 1. 使用字符串拼接绕过:''.class.forName('java.la'+'ng.Ru'+'ntime') 2. 使用反射绕过:''.class.getClass(
src/main/java/icu/secnotes/controller/SpEL/SpelController.java:75
Method
spelSecure
SpEL表达式注入 - 安全代码 使用SimpleEvaluationContext,限制SpEL的能力 只允许访问属性和调用预定义的方法,不能执行任意代码
src/main/java/icu/secnotes/controller/SpEL/SpelController.java:135
Method
spelVulnerable
SpEL表达式注入 - 漏洞代码 使用StandardEvaluationContext,允许执行任意代码 危险的Payload示例: - T(java.lang.Runtime).getRuntime().exec('calc') - T(java.lang.System).getPropert
src/main/java/icu/secnotes/controller/SpEL/SpelController.java:38
Method
staxSecure
XMLStreamReader 安全代码 禁用外部实体和DTD,防止XXE攻击
src/main/java/icu/secnotes/controller/XML/XxeController.java:240
Method
staxVulnerable
XMLStreamReader 漏洞代码 StAX (Streaming API for XML) 解析器,默认配置存在XXE漏洞
src/main/java/icu/secnotes/controller/XML/XxeController.java:205
Method
testPermission
测试权限
src/main/java/icu/secnotes/controller/Components/ShiroController.java:96
Method
testReDoS
ReDoS漏洞测试接口 使用复杂嵌套模式 ((a+)+)+b 触发回溯爆炸
src/main/java/icu/secnotes/controller/Other/ReDoSController.java:24
Method
testRole
测试角色
src/main/java/icu/secnotes/controller/Components/ShiroController.java:115
Method
testSafeRegex
安全的正则表达式接口 使用简单量词 a+ 模式
src/main/java/icu/secnotes/controller/Other/ReDoSController.java:58
Method
testSec
安全端点 - 添加验证
src/main/java/icu/secnotes/controller/Other/ScientificNotationDoSController.java:75
Method
testVuln
漏洞端点 - 未验证就直接接收 BigDecimal 参数
src/main/java/icu/secnotes/controller/Other/ScientificNotationDoSController.java:26
Method
toString
()
src/main/java/icu/secnotes/pojo/Result.java:59
Method
updateAdmin
(Admin admin)
src/main/java/icu/secnotes/service/impl/LoginServiceImpl.java:60
Method
updateProfileSec
【安全版本】修改用户头像 - 使用 DTO 防止 Mass Assignment 漏洞 安全措施: 1. 创建专门的 DTO 类(UpdateAvatarDTO),只包含 avatar 字段 2. 使用 DTO 接收前端参数,而不是直接使用实体类 3. 手动构造 Admin 对象,只更新白名单字段
src/main/java/icu/secnotes/controller/MassAssignment/MassAssignmentController.java:114
Method
updateProfileVuln
【漏洞版本】修改用户头像 - 存在 Mass Assignment 漏洞 业务场景: 用户自助修改头像(常见功能) 漏洞成因: 1. Mapper 层的 updateAdmin() 方法本来是为"管理员后台"设计的通用更新方法 2. 开发者为了方便,将这个通用方法复用到了"用户修改头像"功能 3
src/main/java/icu/secnotes/controller/MassAssignment/MassAssignmentController.java:66
Method
updateSecret
(MfaSecret mfaSecret)
src/main/java/icu/secnotes/service/MfaSecretService.java:17
Method
updateSecret
(MfaSecret mfaSecret)
src/main/java/icu/secnotes/service/impl/MfaSecretServiceImpl.java:30
Method
updateSmsCodeRetryCount
(String phone)
src/main/java/icu/secnotes/service/impl/SmsCodeServiceImpl.java:32
Method
updateSmsCodeUsed
(SmsCode smsCode)
src/main/java/icu/secnotes/service/impl/SmsCodeServiceImpl.java:27
Method
updateUserPassword
(User user)
src/main/java/icu/secnotes/service/impl/UserServiceImpl.java:55
Method
uploadScript
上传文件接口(漏洞:未验证文件类型)
src/main/java/icu/secnotes/controller/FileInclusion/FileInclusionController.java:77
Method
user
(@Argument Long id)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:45
Method
userDetailsService
()
src/main/java/icu/secnotes/config/SecurityConfig.java:27
Method
userInternalNotes
漏洞:无权限检查,任何人都可以查询敏感字段 internalNotes
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:72
Method
userSalary
漏洞:无权限检查,任何人都可以查询敏感字段 salary
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:58
Method
userSsn
漏洞:无权限检查,任何人都可以查询敏感字段 ssn
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:65
Method
users
(@Argument Integer limit)
src/main/java/icu/secnotes/controller/GraphQL/GraphQLController.java:51
Method
verifyCode
(String phone, String code)
src/main/java/icu/secnotes/service/impl/SmsCodeServiceImpl.java:42
Method
verifyCode2
(String phone, String code)
src/main/java/icu/secnotes/service/impl/SmsCodeServiceImpl.java:47
Method
verifyJwt
验证RS256 JWT 使用公钥验证JWT签名
src/main/java/icu/secnotes/controller/JWT/JwtRS256Controller.java:60
Method
verifyJwtSecure
安全的JWT验证接口 - 修复算法混淆漏洞 强制校验JWT必须是RS256算法
src/main/java/icu/secnotes/controller/JWT/JwtRS256Controller.java:145
Method
verifyJwtVulnerable
易受算法混淆攻击的JWT验证接口 完全按照Burp Suite官方文档的伪代码实现 注意:此接口存在严重安全漏洞,仅用于学习目的
src/main/java/icu/secnotes/controller/JWT/JwtRS256Controller.java:93
Method
verifyOldPassword
(String userId, String oldPassword)
src/main/java/icu/secnotes/service/impl/LoginServiceImpl.java:50
Method
verifySafe1
(@Valid @RequestBody SmsCode smsCode)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:94
Method
verifyVuln1
(@Valid @RequestBody SmsCode smsCode)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:81
Method
verifyVuln2
(@Valid @RequestBody SmsCode smsCode)
src/main/java/icu/secnotes/controller/Authentication/SmsBasedAuthVulnController.java:114
Method
vuln
(@RequestParam("file") MultipartFile file)
src/main/java/icu/secnotes/controller/PathTraversal/ZipSlipController.java:36
Method
vuln
漏洞版:用户输入直接控制 viewName 业务场景:多语言页面切换,根据 lang 参数决定加载哪个模板
src/main/java/icu/secnotes/controller/SSTI/ThymeleafSstiController.java:44
Method
vuln
(@RequestParam String input, HttpServletResponse response)
src/main/java/icu/secnotes/controller/Other/CrlfController.java:25
Method
vuln1
(@RequestParam String filename)
src/main/java/icu/secnotes/controller/PathTraversal/PathTraversalController.java:23
Method
vuln1SensitiveData
(HttpServletRequest request)
src/main/java/icu/secnotes/controller/ConfigVuln/CorsController.java:73
Method
vuln2SensitiveData
(HttpServletRequest request)
src/main/java/icu/secnotes/controller/ConfigVuln/CorsController.java:85
Method
vulnPing
@Poc:http://127.0.0.1:8080/rce/ping?ip=127.0.0.1 -c 1;whoami @param ip IP地址 @return 返回命令执行结果
src/main/java/icu/secnotes/controller/RCE/RCEController.java:24
Method
vulnPing2
@Poc: http://127.0.0.1:8080/rce/vulnPing2?ip=127.0.0.1 -c 1;whoami @param ip @return
src/main/java/icu/secnotes/controller/RCE/RCEController.java:110
Method
vulnerableLogin
存在 LDAP 注入漏洞的登录接口(不安全) 攻击示例1(绕过认证): username: admin)(uid= ))(&(uid= password: anything 攻击示例2(通配符): username: password: @param request 登录
src/main/java/icu/secnotes/controller/Other/LdapInjectionController.java:51
Method
xincludeSecure
XInclude 注入 - 安全接口 关闭 XInclude,xi:include 不会被展开;并禁用 DTD
src/main/java/icu/secnotes/controller/XML/XIncludeController.java:65
Method
xincludeVulnerable
XInclude 注入 - 漏洞接口 已禁用 DTD 与外部实体,仅开启 XInclude,用于说明「仅关 DTD 无法防御 XInclude」: 攻击者仍可通过 xi:include href="file:///..." 或 href="http://..." 读文件或 SSRF
src/main/java/icu/secnotes/controller/XML/XIncludeController.java:30
Method
xmlBombSecure
XML 炸弹漏洞 - 安全接口 禁用 DTD,从根本上避免实体扩展类攻击
src/main/java/icu/secnotes/controller/XML/XmlBombController.java:64
Method
xmlBombVulnerable
XML 炸弹漏洞 - 漏洞接口 使用默认配置解析 XML,允许 DTD 与实体扩展,存在实体扩展 DoS 风险
src/main/java/icu/secnotes/controller/XML/XmlBombController.java:27
Method
xmlDecoderSec1
安全代码 - 使用白名单验证
src/main/java/icu/secnotes/controller/Components/XMLDecoderController.java:84
Method
xmlDecoderVuln1
XMLDecoder反序列化恶意对象-执行危险命令(漏洞接口)
src/main/java/icu/secnotes/controller/Components/XMLDecoderController.java:67
Method
xmlEncoderTest
XMLEncoder序列化和XMLDecoder反序列化演示
src/main/java/icu/secnotes/controller/Components/XMLDecoderController.java:24
Method
xpathLoginSecure
XPath注入漏洞 - 安全代码 使用参数化查询或输入验证,防止XPath注入
src/main/java/icu/secnotes/controller/XML/XPathInjectionController.java:130
Method
xpathLoginVulnerable
XPath注入漏洞 - 登录验证(漏洞代码) 直接拼接用户输入到XPath表达式,存在XPath注入漏洞 攻击示例: 用户名:admin' or '1'='1 密码:任意值 生成的XPath://user[username='admin' or '1'='1' and password='任意值
src/main/java/icu/secnotes/controller/XML/XPathInjectionController.java:70
Method
xsltSecure
TransformerFactory 安全代码 禁用外部实体和DTD,防止XXE攻击
src/main/java/icu/secnotes/controller/XML/XxeController.java:457
Method
xsltVulnerable
TransformerFactory 漏洞代码 XSLT转换器,默认配置存在XXE漏洞
src/main/java/icu/secnotes/controller/XML/XxeController.java:424
Method
xstreamSec1
安全代码 - 使用白名单验证
src/main/java/icu/secnotes/controller/Components/XStreamController.java:116
Method
xstreamSec2
安全代码 - 使用XStream安全配置
src/main/java/icu/secnotes/controller/Components/XStreamController.java:139
Method
xstreamVuln1
XStream反序列化恶意对象-执行危险命令(漏洞接口)
src/main/java/icu/secnotes/controller/Components/XStreamController.java:99
Method
xxeSecure
XXE漏洞 - 安全代码 禁用外部实体和DTD,防止XXE攻击
src/main/java/icu/secnotes/controller/XML/XxeController.java:86
Method
xxeSsrfSecure
SSRF via XXE - 安全接口
src/main/java/icu/secnotes/controller/XML/XxeSsrfController.java:87
Method
xxeSsrfVulnerable
SSRF via XXE - 漏洞接口
src/main/java/icu/secnotes/controller/XML/XxeSsrfController.java:60
Method
xxeVulnerable
XXE漏洞 - 漏洞代码 未禁用外部实体,存在XXE漏洞 攻击示例: <?xml version="1.0"?> <!DOCTYPE root [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]> <user><name>&xxe;</name></us
src/main/java/icu/secnotes/controller/XML/XxeController.java:54
← previous
401–498 of 498, ranked by callers