Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-38475_SonicBoom_Apache_URL_Traversal_PoC | Kitploit
Tools/GitHubGitHub/abrewer251/cve-2024-38475_sonicboom_apache_url_traversal_poc
AufklärungSchwachstellenanalyseExploitationWebanwendungs-ExploitationFuzzingPenetrationstests
GitHubabrewer251/cve-2024-38475_sonicboom_apache_url_traversal_poc

CVE-2024-38475_SonicBoom_Apache_URL_Traversal_PoC

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 1 JahrNoch nicht geprüft

CVE-2024-38475_SonicBoom_Apache_URL_Traversal_PoC

Autor: abrewer251

Ein Proof-of-Concept-Tool zum Testen der Apache-URL-Traversal-Sicherheitslücke CVE-2024-38475 ("SonicBoom"). Dieses Skript automatisiert TLS-Aushandlung, Verzeichnis-Scanning, Traversal-Überprüfung und Payload-Fuzzing, um unbefugten Dateizugriff zu identifizieren.

Beschreibung

Dieses Repository enthält ein Python-Skript (poc.py), das:

  1. Das höchste unterstützte TLS/SSL-Protokoll mit dem Ziel aushandelt.
  2. Generisches Verzeichnis-Traversal-Verhalten überprüft.
  3. Ein Verzeichnis-Wortliste nach 403-geschützten Verzeichnissen durchsucht.
  4. Die Traversal-Sicherheitslücke pro Verzeichnis bestätigt.
  5. Dateipfade mit benutzerdefinierten Payloads fuzzt, um echte Lecks zu erkennen.
  6. Ergebnisse in eine angegebene Ausgabedatei protokolliert.

Dieses PoC hilft Sicherheitsforschern und Pen-Testern, den SonicBoom-URL-Traversal-Fehler in Apache-Servern schnell zu validieren.

Voraussetzungen

  • Python: 3.6 oder höher

  • Abhängigkeiten:

    • requests

Installieren Sie die Abhängigkeiten mit pip:

root@kitploit:~
pip install -r requirements.txt

Hinweis: requirements.txt sollte enthalten:

root@kitploit:~
requests

Installation

  1. Klonen Sie das Repository:
root@kitploit:~
git clone https://github.com/abrewer251/CVE-2024-38475_SonicBoom_Apache_URL_Traversal_PoC.git
cd CVE-2024-38475_SonicBoom_Apache_URL_Traversal_PoC
  1. Machen Sie das Skript ausführbar (optional):
root@kitploit:~
chmod +x poc.py

Führen Sie autoCurl.py aus, um herauszufinden, ob PUT eine vom Endpunkt erlaubte Methode ist, bevor Sie fortfahren

Verwendung von poc.py

root@kitploit:~
python3 poc.py [OPTIONEN]

Erforderliches Argument

  • --schema   Zu verwendendes Protokoll (http oder https)
  • --host       Ziel-Host oder IP
  • --port       Ziel-Port
  • --directory-wordlist  Pfad zur Verzeichnis-Wortlistendatei
  • --file-wordlist    Pfad zur Datei-Wortlistendatei
  • --output       Pfad zum Schreiben der Ergebnisse

Optionale Flags

FlagBeschreibungStandard
-p, --payloads URL-kodierte Payloads zum Anhängen (leerzeichengetrennt)

Beispiele

root@kitploit:~
python3 poc.py \
  --schema https \
  --host 192.0.2.10 \
  --port 8443 \
  --directory-wordlist dirs.txt \
  --file-wordlist files.txt \
  --payloads "%2e%2e/" "%2e%2e%5C" \
  --output findings.log

Ausgabedetails

Die Ausgabedatei enthält ein zeilenweises Protokoll jeder Testphase:

  • **[1/6] Aushandeln der TLS-Version
  • [TRAVERSAL OK] für erfolgreiches generisches Traversal
  • [403] Einträge für gefundene geschützte Verzeichnisse
  • [TRAVERSAL OK] <Verz> für die Traversal-Überprüfung pro Verzeichnis
  • [200] Zeilen für tatsächlich entdeckte Datei-Lecks
  • Abschließende Statuszeile: Fertig. Ergebnisse gespeichert unter <Ausgabepfad>

Jeder Protokolleintrag folgt dem Format:

root@kitploit:~
[Phase] Meldung oder Status

Lizenz

Veröffentlicht unter der MIT-Lizenz. Siehe LICENSE für Details.

Tool herunterladen
%3f %3Fany
-h, --helpHilfemeldung anzeigen—