Automated test results
Click any row to expand evidence. From your PC: python lab-runner.py --url=https://testi.compla.nl (updates this page after each test).
26 exploitable
0 pending
12 blocked
Exploitable 26
Tap to view screenshot or rendered proof
Default credentials
Tap to view screenshot or rendered proof
Exploitable
Default credentials
Tap to view screenshot or rendered proof
SQL injection login bypass
Tap to view screenshot or rendered proof
Exploitable
SQL injection login bypass
Tap to view screenshot or rendered proof
Read .env via view.php
Tap to view screenshot or rendered proof
Exploitable
Read .env via view.php
Tap to view screenshot or rendered proof
Read config/database.php
Tap to view screenshot or rendered proof
Exploitable
Read config/database.php
Tap to view screenshot or rendered proof
....// filter bypass
Tap to view screenshot or rendered proof
Exploitable
....// filter bypass
Tap to view screenshot or rendered proof
Include .env via include.php
Tap to view screenshot or rendered proof
Exploitable
Include .env via include.php
Tap to view screenshot or rendered proof
Upload .php without validation
Tap to view screenshot or rendered proof
Exploitable
Upload .php without validation
Tap to view screenshot or rendered proof
Double extension upload (.php.jpg)
Tap to view screenshot or rendered proof
Exploitable
Double extension upload (.php.jpg)
Tap to view screenshot or rendered proof
Open redirect (next=)
Tap to view screenshot or rendered proof
Exploitable
Open redirect (next=)
Tap to view screenshot or rendered proof
CSRF on admin email update
Tap to view screenshot or rendered proof
Exploitable
CSRF on admin email update
Tap to view screenshot or rendered proof
SSRF file:// local read
Tap to view screenshot or rendered proof
Exploitable
SSRF file:// local read
Tap to view screenshot or rendered proof
Permissive CORS on API
Tap to view screenshot or rendered proof
Exploitable
Permissive CORS on API
Tap to view screenshot or rendered proof
No login rate limiting
Tap to view screenshot or rendered proof
Exploitable
No login rate limiting
Tap to view screenshot or rendered proof
Mass assignment (role=admin)
Tap to view screenshot or rendered proof
Exploitable
Mass assignment (role=admin)
Tap to view screenshot or rendered proof
Exposed backup.zip at web root
Tap to view screenshot or rendered proof
Exploitable
Exposed backup.zip at web root
Tap to view screenshot or rendered proof
Missing baseline security headers
Tap to view screenshot or rendered proof
Exploitable
Missing baseline security headers
Tap to view screenshot or rendered proof
IDOR list another user files
Tap to view screenshot or rendered proof
Exploitable
IDOR list another user files
Tap to view screenshot or rendered proof
Insecure download path (any uploads path)
Tap to view screenshot or rendered proof
Exploitable
Insecure download path (any uploads path)
Tap to view screenshot or rendered proof
Admin panel without login
Tap to view screenshot or rendered proof
Exploitable
Admin panel without login
Tap to view screenshot or rendered proof
Ping command injection
Tap to view screenshot or rendered proof
Exploitable
Ping command injection
Tap to view screenshot or rendered proof
SSRF read local file (file://)
Tap to view screenshot or rendered proof
Exploitable
SSRF read local file (file://)
Tap to view screenshot or rendered proof
Reflected XSS on search
Tap to view screenshot or rendered proof
Exploitable
Reflected XSS on search
Tap to view screenshot or rendered proof
Stored XSS on tickets
Tap to view screenshot or rendered proof
Exploitable
Stored XSS on tickets
Tap to view screenshot or rendered proof
Exposed phpinfo
Tap to view screenshot or rendered proof
Exploitable
Exposed phpinfo
Tap to view screenshot or rendered proof
Unsafe unserialize endpoint
Tap to view screenshot or rendered proof
Exploitable
Unsafe unserialize endpoint
Tap to view screenshot or rendered proof
Blocked 12
PHP runtime + .php files Forbidden
Tap to view screenshot or rendered proof
Blocked
PHP runtime + .php files Forbidden
Tap to view screenshot or rendered proof
Direct HTTP access to /.env
Tap to view screenshot or rendered proof
Blocked
Direct HTTP access to /.env
Tap to view screenshot or rendered proof
EICAR test file upload (AV bypass)
Tap to view screenshot or rendered proof
Blocked
EICAR test file upload (AV bypass)
Tap to view screenshot or rendered proof
Upload path traversal (path=)
Tap to view screenshot or rendered proof
Blocked
Upload path traversal (path=)
Tap to view screenshot or rendered proof
Zip Slip on import extract
Tap to view screenshot or rendered proof
Blocked
Zip Slip on import extract
Tap to view screenshot or rendered proof
XML external entity (XXE)
Tap to view screenshot or rendered proof
Blocked
XML external entity (XXE)
Tap to view screenshot or rendered proof
Directory listing on /uploads/
Tap to view screenshot or rendered proof
Blocked
Directory listing on /uploads/
Tap to view screenshot or rendered proof
Exposed .git/HEAD
Tap to view screenshot or rendered proof
Blocked
Exposed .git/HEAD
Tap to view screenshot or rendered proof
Host header in password-reset link
Tap to view screenshot or rendered proof
Blocked
Host header in password-reset link
Tap to view screenshot or rendered proof
CRLF in Content-Disposition filename
Tap to view screenshot or rendered proof
Blocked
CRLF in Content-Disposition filename
Tap to view screenshot or rendered proof
Session cookie missing HttpOnly / Secure
Tap to view screenshot or rendered proof
Blocked
Session cookie missing HttpOnly / Secure
Tap to view screenshot or rendered proof
Session fixation (no rotation on login)
Tap to view screenshot or rendered proof
Blocked
Session fixation (no rotation on login)
Tap to view screenshot or rendered proof
No tests match your search.