đź§Ş LaboratĂłrio de Testes do Scanner

Alvo autorizado local (XAMPP) · 0 laboratórios · atualiza ao vivo
5 / 75
falhas descobertas pelo scanner
5 / 138
pontos (por dificuldade)
3.6%
pontuação geral
RUIM
Cobertura muito baixa — revisar módulos

📊 Por categoria

SQL Injection 0/5

pontos: 0/10 (0%)

XSS (refletido/armazenado/DOM) 0/5

pontos: 0/9 (0%)

Command Injection 0/2

pontos: 0/3 (0%)

SSTI 0/1

pontos: 0/2 (0%)

LFI / Path Traversal 0/2

pontos: 0/3 (0%)

Segredos & Keys expostas 0/10

pontos: 0/16 (0%)

Usuários / Cadastro / Ativação 0/7

pontos: 0/12 (0%)

Privilégio / Admin 0/4

pontos: 0/8 (0%)

IDOR / Acesso indevido 0/5

pontos: 0/8 (0%)

Saldo / TransferĂŞncia 0/3

pontos: 0/8 (0%)

Saques / Carteiras 0/6

pontos: 0/16 (0%)

Transações / KYC / Webhook 0/5

pontos: 0/10 (0%)

Upload 0/2

pontos: 0/5 (0%)

Arquivos / Enumeração 0/2

pontos: 0/2 (0%)

Auth / Captcha / SessĂŁo 0/4

pontos: 0/7 (0%)

Fingerprints de Stack 5/12

pontos: 5/19 (42%)

🎯 Como testar

Rode o scanner apontando para os alvos do laboratĂłrio:

python scanner.py -u http://localhost/shop/index.php --no-tor --fast --no-stealth --exploit --max-urls 60

Alvos disponíveis: /shop/ app PHP completa (todas categorias) · /api_rest/ API JSON pura · /static_site/ site estático (keys/DOM XSS/listing) · /spa_react/ SPA React fake · /fp/rust_axum|go_fiber|node_express|python_django|spring_java/ fingerprints

Cada endpoint vulnerável registra o hit somente quando o ataque funciona de verdade (SQLi que retorna dump, XSS refletido cru, saque processado com tx id, etc). O botão Resetar limpa hits e restaura o estado inicial para um novo teste. Credenciais sementes: admin:admin123 · joao:123456 · conta pendente maria.
Ambientes / aplicações hospedadas:
Loja PHP · API REST · Site institucional · SPA ShopNext · Serviço Rust · Serviço Go · API Node · Portal Django · Backend Java

âś… Checklist de falhas (5/75 exploradas)

StatusFalhaCategoriaDif.PtsVezesPrimeiro hit
âś— pendente sqli_login_bypass
SQLi no login (bypass admin' OR '1'='1)
SQL Injection fácil 1
âś— pendente sqli_get_search
SQLi via GET /search.php?user=
SQL Injection fácil 1
âś— pendente sqli_union_dump_users
UNION SELECT dumper usuarios+senhas (/users.php)
SQL Injection média 2
âś— pendente sqli_insert_transaction
INSERT via SQLi cria transação aprovada
SQL Injection difĂ­cil 3
âś— pendente sqli_balance_update
UPDATE saldo via SQLi stacked
SQL Injection difĂ­cil 3
âś— pendente xss_reflected_search
XSS refletido em /search.php?q=
XSS (refletido/armazenado/DOM) fácil 1
âś— pendente xss_stored_guestbook
XSS armazenado no guestbook
XSS (refletido/armazenado/DOM) média 2
âś— pendente xss_header_ua
XSS via User-Agent refletido no painel
XSS (refletido/armazenado/DOM) média 2
âś— pendente dom_xss_static
DOM XSS site estático (location.search→innerHTML)
XSS (refletido/armazenado/DOM) média 2
âś— pendente dom_xss_spa_hash
DOM XSS SPA via location.hash
XSS (refletido/armazenado/DOM) média 2
âś— pendente cmd_ping_echo
Command injection /ping.php?host= (& | ;)
Command Injection fácil 1
âś— pendente cmd_blind_sleep
Blind cmd (timeout/sleep detectado)
Command Injection média 2
âś— pendente ssti_hello
SSTI {{7*7}} em /hello.php?name=
SSTI média 2
âś— pendente lfi_page_traversal
LFI/path traversal /page.php?file=../../
LFI / Path Traversal fácil 1
âś— pendente lfi_read_win_ini
Leitura de arquivo do sistema via LFI
LFI / Path Traversal média 2
âś— pendente env_exposed
.env exposto com segredos reais
Segredos & Keys expostas fácil 1
âś— pendente config_json_keys
config.json com API keys (stripe/openai)
Segredos & Keys expostas fácil 1
âś— pendente js_keys_frontend
Chaves hardcoded no JS do frontend
Segredos & Keys expostas fácil 1
âś— pendente backup_sql_creds
database.sql exposto com user:pass
Segredos & Keys expostas fácil 1
âś— pendente git_config_exposed
/.git/config acessĂ­vel
Segredos & Keys expostas média 2
âś— pendente pagamentos_txt_exposed
pagamentos.txt (carteiras) pĂşblico
Segredos & Keys expostas média 2
âś— pendente aws_key_exposed
AWS key AKIA em arquivo/JS
Segredos & Keys expostas média 2
âś— pendente openai_key_exposed
OpenAI key sk- exposta
Segredos & Keys expostas média 2
âś— pendente stripe_live_exposed
Stripe sk_live exposta
Segredos & Keys expostas média 2
âś— pendente db_url_exposed
Database URL postgres://user:pass@
Segredos & Keys expostas média 2
âś— pendente register_open
Cadastro aberto sem captcha obrigatĂłrio real
Usuários / Cadastro / Ativação fácil 1
âś— pendente weak_password_accepted
Senha fraca aceita no cadastro
Usuários / Cadastro / Ativação fácil 1
âś— pendente duplicate_email_accepted
Email duplicado aceito sem erro
Usuários / Cadastro / Ativação média 2
âś— pendente captcha_register_bypass
Captcha do cadastro bypassável (0000/vazio)
Usuários / Cadastro / Ativação média 2
âś— pendente activation_token_predictable
Token de ativação previsível md5(username)
Usuários / Cadastro / Ativação média 2
âś— pendente pending_self_approve
Conta pendente ativada via mass assignment status
Usuários / Cadastro / Ativação difícil 3
âś— pendente user_enum_forgot
Enumeração de usuários via forgot-password
Usuários / Cadastro / Ativação fácil 1
âś— pendente mass_assignment_role_admin
role=admin aceito no cadastro/atualização
Privilégio / Admin média 2
âś— pendente escalation_user_id_param
Troca de role de QUALQUER id via user_id
Privilégio / Admin difícil 3
âś— pendente admin_default_creds
Painel admin com admin:admin123
Privilégio / Admin fácil 1
âś— pendente admin_login_sqli
Login admin via SQLi
Privilégio / Admin média 2
âś— pendente idor_profile_any_id
Perfil de qualquer usuário via ?id=
IDOR / Acesso indevido fácil 1
âś— pendente idor_balance_any_user
Saldo de qualquer usuário via ?user_id=
IDOR / Acesso indevido fácil 1
âś— pendente idor_users_list_noauth
Lista completa de usuários sem login
IDOR / Acesso indevido fácil 1
âś— pendente cors_wildcard_credentials
CORS * com credenciais
IDOR / Acesso indevido média 2
âś— pendente jwt_none_alg_accepted
JWT alg:none aceito na validação
IDOR / Acesso indevido difĂ­cil 3
âś— pendente balance_modify_unauth
Alterar saldo sem autenticação
Saldo / Transferência média 2
âś— pendente transfer_negative_amount
TransferĂŞncia com valor NEGATIVO credita conta
Saldo / TransferĂŞncia difĂ­cil 3
âś— pendente transfer_no_owner_check
Transfer usa sender_id do request (nĂŁo da sessĂŁo)
Saldo / TransferĂŞncia difĂ­cil 3
âś— pendente withdraw_no_auth
Saque sem autenticação processado
Saques / Carteiras média 2
âś— pendente withdraw_no_balance_check
Saque acima do saldo processado
Saques / Carteiras média 2
âś— pendente withdraw_btc_address
Saque BTC para carteira externa confirmado
Saques / Carteiras difĂ­cil 3
âś— pendente withdraw_eth_address
Saque ETH para carteira externa confirmado
Saques / Carteiras difĂ­cil 3
âś— pendente withdraw_usdt_address
Saque USDT para carteira externa confirmado
Saques / Carteiras difĂ­cil 3
âś— pendente withdraw_currency_confusion
ConfusĂŁo de moeda aceita (BRL sacado como BTC)
Saques / Carteiras difĂ­cil 3
âś— pendente transaction_create_noauth
Transação criada sem login
Transações / KYC / Webhook fácil 1
âś— pendente transaction_approve_noauth
Aprovação de transação sem ser admin
Transações / KYC / Webhook média 2
âś— pendente webhook_forged_approval
Webhook forjado aprova pagamento
Transações / KYC / Webhook difícil 3
âś— pendente kyc_submit_noauth
KYC submetido sem verificação real
Transações / KYC / Webhook fácil 1
âś— pendente kyc_approve_idor
KYC aprovado via endpoint sem auth
Transações / KYC / Webhook difícil 3
âś— pendente upload_unrestricted_php
Upload de .php sem restrição (webshell)
Upload difĂ­cil 3
âś— pendente upload_path_override
Upload sobrescreve arquivo existente
Upload média 2
âś— pendente dir_listing_enabled
Directory listing em /static_files/
Arquivos / Enumeração fácil 1
âś— pendente robots_sensitive_paths
robots.txt revela paths sensĂ­veis
Arquivos / Enumeração fácil 1
âś— pendente captcha_login_bypass
Captcha do login bypassável
Auth / Captcha / Sessão média 2
âś— pendente login_no_ratelimit
Bruteforce sem rate limit/lockout
Auth / Captcha / Sessão fácil 1
âś— pendente csrf_transfer_no_token
TransferĂŞncia CSRF sem token
Auth / Captcha / Sessão média 2
âś— pendente session_fixed_token
Session/token previsĂ­vel (sess_<md5(user)>)
Auth / Captcha / Sessão média 2
âś“ EXPLORADA fp_rust_axum_server
Stack Axum/Rust identificada pelo detector
Fingerprints de Stack fácil 1 6 2026-08-28T22:09:45
âś— pendente fp_rust_axum_path0
Axum/Rust: path sensĂ­vel /healthz exposto
Fingerprints de Stack média 2
âś— pendente fp_rust_axum_path1
Axum/Rust: path sensĂ­vel /debug/pprof/ exposto
Fingerprints de Stack média 2
âś“ EXPLORADA fp_go_fiber_server
Stack Fiber/Go identificada pelo detector
Fingerprints de Stack fácil 1 5 2026-08-28T22:09:46
âś— pendente fp_go_fiber_path0
Fiber/Go: path sensĂ­vel /metrics exposto
Fingerprints de Stack média 2
âś“ EXPLORADA fp_node_express_server
Stack Express/Node identificada pelo detector
Fingerprints de Stack fácil 1 5 2026-08-28T22:09:47
âś— pendente fp_node_express_path0
Express/Node: path sensĂ­vel /package.json exposto
Fingerprints de Stack média 2
âś“ EXPLORADA fp_python_django_server
Stack Django/Python identificada pelo detector
Fingerprints de Stack fácil 1 6 2026-08-28T22:09:47
âś— pendente fp_python_django_path0
Django/Python: path sensĂ­vel /admin/login/ exposto
Fingerprints de Stack média 2
âś“ EXPLORADA fp_spring_java_server
Stack Spring/Java identificada pelo detector
Fingerprints de Stack fácil 1 6 2026-08-28T22:09:48
âś— pendente fp_spring_java_path0
Spring/Java: path sensĂ­vel /actuator/health exposto
Fingerprints de Stack média 2
âś— pendente fp_spring_java_path1
Spring/Java: path sensĂ­vel /actuator/env exposto
Fingerprints de Stack média 2