Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
FUSE — Ein Penetrationstest-Werkzeug zum Auffinden von Datei-Upload-Fehlern (NDSS 2020) | Kitploit
Tools/GitHubGitHub/wsp-lab/fuse
SchwachstellenanalyseWebsicherheitPenetrationstests
GitHubwsp-lab/fuse

FUSE

Ein Penetrationstest-Werkzeug zum Auffinden von Datei-Upload-Fehlern (NDSS 2020)

Repository anzeigen
2544411vor 5 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

FUSE

FUSE ist ein Penetrationstestsystem, das dazu entwickelt wurde, Schwachstellen für uneingeschränkte ausführbare Datei-Uploads (UEFU) zu identifizieren. Die Details der Teststrategie finden Sie in unserem Paper, "FUSE: Finding File Upload Bugs via Penetration Testing", das auf der NDSS 2020 veröffentlicht wurde. Informationen zur Konfiguration und Ausführung von FUSE finden Sie im Folgenden.

Einrichtung

Installation

FUSE funktioniert derzeit unter Ubuntu 18.04 und Python 2.7.15.

  1. Abhängigkeiten installieren
root@kitploit:~
# apt-get install rabbitmq-server
# apt-get install python-pip
# apt-get install git
  1. FUSE klonen und erstellen
root@kitploit:~
$ git clone https://github.com/WSP-LAB/FUSE
$ cd FUSE && pip install -r requirements.txt
  • Wenn Sie planen, die headless Browser-Verifizierung mit Selenium zu nutzen, installieren Sie bitte den Chrome- und Firefox-Webtreiber, indem Sie die Selenium-Dokumentation konsultieren.

Verwendung

Konfiguration

Tool herunterladen

FUSE verwendet eine vom Benutzer bereitgestellte Konfigurationsdatei, die Parameter für eine PHP-Zielanwendung festlegt. Das Skript muss vor dem Testen einer Web-Zielanwendung ausgefüllt werden. Sie können die README-Datei und Beispielkonfigurationsdateien einsehen.

  • Konfiguration für Datei-Monitor (optional)

  • root@kitploit:~
    $ vim filemonitor.py
    
    ...
     10 MONITOR_PATH='/var/www/html/' <- Web root of the target application
     11 MONITOR_PORT=20174            <- Default port of File Monitor
     12 EVENT_LIST_LIMITATION=8000    <- Maxium number of elements in EVENT_LIST
    ...
    

    Ausführung

    • FUSE
    root@kitploit:~
    $ python framework.py [Path of configuration file]
    
    • Datei-Monitor
    root@kitploit:~
    $ python filemonitor.py
    
    • Ergebnis
      • Wenn FUSE den Penetrationstest abschließt, werden ein [HOST]-Verzeichnis und eine [HOST_report.txt]-Datei erstellt.
      • Ein [HOST]-Ordner speichert Dateien, die hochgeladen werden sollten.
      • Eine [HOST_report.txt]-Datei enthält Testergebnisse und Informationen zu Dateien, die U(E)FU auslösen.

    CVEs

    Wenn Sie UFU- und UEFU-Fehler finden und CVEs durch Ausführen von FUSE erhalten, senden Sie bitte einen PR für README.md

    AnwendungCVEs
    ElggCVE-2018-19172
    ECCube3CVE-2018-18637
    CMSMadeSimpleCVE-2018-19419, CVE-2018-18574
    CMSimpleCVE-2018-19062
    Concrete5CVE-2018-19146
    GetSimpleCMSCVE-2018-19420, CVE-2018-19421
    SubrionCVE-2018-19422
    OsCommerce2CVE-2018-18572, CVE-2018-18964, CVE-2018-18965, CVE-2018-18966
    MonstraCVE-2018-6383, CVE-2018-18694
    XEXEVE-2019-001

    Autor

    Dieses Forschungsprojekt wurde von WSP Lab an der KAIST durchgeführt.

    • Taekjin Lee
    • Seongil Wi
    • Suyoung Lee
    • Sooel Son

    FUSE zitieren

    Um unser Paper zu zitieren:

    root@kitploit:~
    @INPROCEEDINGS{lee:ndss:2020,
        author = {Taekjin Lee and Seongil Wi and Suyoung Lee and Sooel Son},
        title = {{FUSE}: Finding File Upload Bugs via Penetration Testing},
        booktitle = {Proceedings of the Network and Distributed System Security Symposium},
        year = 2020
    }