
CVE-2022-37122 Path Traversal Scanner
Ein robuster und funktionsreicher Scanner zur Erkennung der Carel pCOWeb logdownload.cgi Path-Traversal-Sicherheitslücke (CVE-2022-37122). Entwickelt für Sicherheitsforscher und autorisierte Penetrationstester.
NUR FÜR BILDUNGSZWECKE / BUG BOUNTY
Dieses Tool ist bestimmt für:
NICHT dieses Tool gegen Systeme verwenden, die dir nicht gehören oder für die du keine ausdrückliche schriftliche Genehmigung zum Testen hast.
/etc/hostname (nicht sensible Datei) für verantwortungsvolles Testenbash (v4.0+)curlfiglet (für Banner – wird automatisch installiert)git clone https://github.com/bughuntar/cve-2022-37122-scanner.git
cd cve-2022-37122-scanner
chmod +x cve-2022-37122-scanner.sh
./cve-2022-37122-scanner.sh -u http://target-ip
./cve-2022-37122-scanner.sh -f targets.txt -t 16 -o results.csv
./cve-2022-37122-scanner.sh \
-u https://device.local \
-p '../../../../../../../../etc/passwd' \
--insecure \
-v \
-t 20 \
-o detailed_findings.csv
| Option | Beschreibung | Standard |
|---|---|---|
-u, --url URL | Einzelne Ziel-URL | - |
-f, --file FILE | Datei mit Ziel-URLs | - |
-o, --output FILE | Ausgabe-CSV-Datei | findings.csv |
-s, --samples-dir DIR | Verzeichnis für Antwortproben | samples |
-t, --threads N | Anzahl der gleichzeitigen Threads | 8 |
-p, --payload STR | Path-Traversal-Payload | /etc/hostname |
--insecure | SSL-Zertifikatsfehler ignorieren | - |
-v, --verbose | Ausführliche Ausgabe | - |
-h, --help | Hilfemeldung anzeigen | - |
Der Scanner erzeugt eine CSV-Datei mit den folgenden Spalten:
host: Ziel-Host-URLurl: Vollständige Exploit-URLstatus: Verwundbarkeitsstatus (VULNERABLE, POSSIBLE, NOT_DETECTED, ERROR)matched_pattern: Erkanntes Mustersample_file: Pfad zur AntwortprobeAntwortproben werden im angegebenen Verzeichnis zur manuellen Überprüfung und Beweissammlung gespeichert.
Der Scanner verwendet mehrere Erkennungsmethoden:
Der Scanner liest standardmäßig /etc/hostname, was:
Bei Verwendung benutzerdefinierter Payloads stelle sicher:
Dieses Tool demonstriert:
Professor the Hunter
Beiträge sind willkommen! Bitte:
Dieses Tool wird nur für Bildungszwecke und autorisierte Tests bereitgestellt. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Programm verursacht werden. Holen Sie stets die entsprechende Genehmigung ein, bevor Sie Sicherheitstests durchführen.