Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2021-41773-lab — Lehrreiches FastAPI-Lab für lokale Sicherheitsschulungen, das CVE-2021-41773 Verzeichnis-Traversal und lokale Dateieinbindung demonstriert und einen verwundbaren Server, gepatchten Code sowie Beispiele für codierte Payloads enthält. | Kitploit
Tools/GitHubGitHub/kunalkhandelwal-dev/cve-2021-41773-lab
SchwachstellenanalyseWebanwendungs-ExploitationWebsicherheitLernen & BildungLabs & Praxis
GitHubkunalkhandelwal-dev/cve-2021-41773-lab

cve-2021-41773-lab

Lehrreiches FastAPI-Lab für lokale Sicherheitsschulungen, das CVE-2021-41773 Verzeichnis-Traversal und lokale Dateieinbindung demonstriert und einen verwundbaren Server, gepatchten Code sowie Beispiele für codierte Payloads enthält.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
vor 21 TagenNoch nicht geprüft

CVE-2021-41773 – Minimales FastAPI-Labor

Ein kleines, in sich geschlossenes FastAPI-Labor, das zeigt, wie das Dekodieren von Benutzereingaben vor der Validierung von Dateisystemgrenzen zu Directory Traversal und Local File Inclusion (LFI) führen kann – angelehnt an die Apache-HTTP-Server-Probleme CVE-2021-41773.


Funktionen

  • Minimale, leicht lesbare FastAPI-Beispiele: ein verwundbarer und ein gepatchter Server
  • Demonstriert einfach codierte (%2e) und doppelt codierte (%252e) Umgehungen
  • Der Root-Endpoint enthält schnelle Payloads zum Testen mit curl
  • Kein Docker erforderlich – läuft lokal mit uvicorn

Repository-Struktur

  • patched_app.py – abgesicherte Implementierung (verwendet kanonische Pfadprüfungen)
  • vulnerable_app.py – absichtlich verwundbare Implementierung
  • secret.txt – geheime Datei außerhalb des Zugriffsbereichs, die als Exploit-Ziel dient
  • webroot/test.txt – öffentliche Datei, die vom Beispiel bereitgestellt wird
  • README.md – diese Datei

Voraussetzungen

  • Python 3.8+
  • pip

Laufzeitabhängigkeiten installieren:

root@kitploit:~
pip install fastapi uvicorn

Schnellstart

  1. Virtuelle Umgebung erstellen und aktivieren (Windows-PowerShell-Beispiel):
root@kitploit:~
python -m venv venv
.\venv\Scripts\activate
  1. Abhängigkeiten installieren:
root@kitploit:~
pip install fastapi uvicorn
  1. Verwundbaren Server ausführen (Port 8011):
root@kitploit:~
uvicorn vulnerable_app:app --port 8011

Öffnen Sie http://127.0.0.1:8011/ in Ihrem Browser – der Root-Endpoint zeigt gängige Payloads und Hinweise.

Um den Fix zu beobachten, stoppen Sie den verwundbaren Server und führen Sie den gepatchten Server aus:

root@kitploit:~
uvicorn patched_app:app --port 8011

Beispielanfragen (curl)

  • Basiszugriff auf eine öffentliche Datei:
root@kitploit:~
curl --path-as-is http://localhost:8011/icons/test.txt
  • CVE-2021-41773 (einfache Kodierung) – umgeht naive Grenzprüfungen:
root@kitploit:~
curl --path-as-is "http://localhost:8011/icons/.%2e/secret.txt"
  • CVE-2021-42013 (doppelte Kodierung) – umgeht Filter, die nicht wiederholt dekodieren:
root@kitploit:~
curl --path-as-is "http://localhost:8011/icons/.%252e/secret.txt"

Beim verwundbaren Server können diese Payloads secret.txt zurückgeben. Beim gepatchten Server sollten sie abgelehnt werden (HTTP 403).


Wie der Patch funktioniert (auf hoher Ebene)

  1. Den eingehenden Pfad vollständig dekodieren (mehrere Kodierungsebenen verarbeiten).
  2. Den kanonischen Dateisystempfad mit os.path.realpath() auflösen.
  3. Sicherstellen, dass der aufgelöste Pfad innerhalb des vorgesehenen webroot-Verzeichnisses liegt – andernfalls verweigern.

Dies erzwingt die korrekte Reihenfolge: Dekodieren → Kanonisieren → Autorisieren.


Sicherheit & Verwendung

Dieses Repository dient ausschließlich der lokalen, lehrreichen Nutzung. Setzen Sie den verwundbaren Server keinen öffentlichen Netzwerken aus.


Lizenz

MIT-Lizenz


Autor

Kunal Khandelwal – Security Researcher, Application Security

Tool herunterladen