Vuln Web — WAF Demo

Bu uygulama bilerek aciktir. Sadece WAF demosu icindir.

1) LFI — Local File Inclusion

Sayfa parametresi dogrudan include ediliyor.

Normal: /lfi.php?page=home

Saldiri: /lfi.php?page=../../../../etc/passwd

LFI sayfasina git

2) SQL Injection

id parametresi sorguya filtresiz giriyor (sqlmap hedefi).

Normal: /sqli.php?id=1

Saldiri: /sqli.php?id=1 OR 1=1 / UNION SELECT ...

SQLi sayfasina git

3) Reflected XSS

name parametresi cikti olarak escape edilmeden basiliyor.

Normal: /xss.php?name=ahmet

Saldiri: /xss.php?name=<script>alert(1)</script>

XSS sayfasina git