
Outil pour aider à l'exploitation de vulnérabilités de traversée de chemin dans les applications web Java.
Outil pour aider à l'exploitation des vulnérabilités de traversée de chemin dans les applications web Java.
Cet outil est référencé dans le livre blanc d'Invicti Security Exploiting path traversal vulnerabilities in Java web applications.
Python3 est requis pour cet outil.
Exécutez la commande suivante :
pip install -r requirements.txt
Après l'installation, fournissez une URL d'exploitation comme ceci :
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
Les résultats (les fichiers téléchargés) sont disponibles dans le dossier results.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
Une application web vulnérable à une traversée de chemin est fournie dans le dossier docker.
Pour démarrer, entrez dans le dossier docker et exécutez :
docker-compose up
L'application est accessible à l'adresse http://127.0.0.1:8082/vulnerable/.
Pour exploiter la vulnérabilité de traversée de chemin, visitez : http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml