Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
FUSE — Uno strumento di penetration testing per trovare bug di upload di file (NDSS 2020) | Kitploit
Strumenti/GitHubGitHub/wsp-lab/fuse
Analisi delle VulnerabilitàSicurezza WebPenetration Testing
GitHubwsp-lab/fuse

FUSE

Uno strumento di penetration testing per trovare bug di upload di file (NDSS 2020)

Vedi Repository
25444115 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

FUSE

FUSE è un sistema di penetration testing progettato per identificare vulnerabilità di caricamento di file eseguibili non limitati (UEFU). I dettagli della strategia di test sono descritti nel nostro articolo, "FUSE: Finding File Upload Bugs via Penetration Testing", presentato a NDSS 2020. Per informazioni su come configurare ed eseguire FUSE, consultare le sezioni seguenti.

Setup

Installazione

FUSE funziona attualmente su Ubuntu 18.04 e Python 2.7.15.

  1. Installare le dipendenze
root@kitploit:~
# apt-get install rabbitmq-server
# apt-get install python-pip
# apt-get install git
  1. Clonare e compilare FUSE
root@kitploit:~
$ git clone https://github.com/WSP-LAB/FUSE
$ cd FUSE && pip install -r requirements.txt
  • Se si intende utilizzare la verifica headless del browser tramite selenium, installare i driver web di Chrome e Firefox facendo riferimento alla documentazione di selenium.

Utilizzo

Configurazione

  • FUSE utilizza un file di configurazione fornito dall'utente che specifica i parametri per un'applicazione PHP target. Lo script deve essere compilato prima di testare un'applicazione web target. È possibile consultare il file e i .

Scarica lo strumento
README
file di configurazione di esempio
  • Configurazione per File Monitor (Opzionale)

  • root@kitploit:~
    $ vim filemonitor.py
    
    ...
     10 MONITOR_PATH='/var/www/html/' <- Radice web dell'applicazione target
     11 MONITOR_PORT=20174            <- Porta predefinita di File Monitor
     12 EVENT_LIST_LIMITATION=8000    <- Numero massimo di elementi in EVENT_LIST
    ...
    

    Esecuzione

    • FUSE
    root@kitploit:~
    $ python framework.py [Percorso del file di configurazione]
    
    • File Monitor
    root@kitploit:~
    $ python filemonitor.py
    
    • Risultato
      • Al completamento del penetration testing da parte di FUSE, vengono creati una directory [HOST] e un file [HOST_report.txt].
      • La cartella [HOST] memorizza i file che sono stati tentati di caricare.
      • Il file [HOST_report.txt] contiene i risultati dei test e le informazioni relative ai file che innescano U(E)FU.

    CVE

    Se si trovano bug UFU e UEFU e si ottengono CVE eseguendo FUSE, si prega di inviare una PR per README.md

    ApplicazioneCVE
    ElggCVE-2018-19172
    ECCube3CVE-2018-18637
    CMSMadeSimpleCVE-2018-19419, CVE-2018-18574
    CMSimpleCVE-2018-19062
    Concrete5CVE-2018-19146
    GetSimpleCMSCVE-2018-19420, CVE-2018-19421
    SubrionCVE-2018-19422
    OsCommerce2CVE-2018-18572, CVE-2018-18964, CVE-2018-18965, CVE-2018-18966
    MonstraCVE-2018-6383, CVE-2018-18694
    XEXEVE-2019-001

    Autori

    Questo progetto di ricerca è stato condotto da WSP Lab presso KAIST.

    • Taekjin Lee
    • Seongil Wi
    • Suyoung Lee
    • Sooel Son

    Citare FUSE

    Per citare il nostro articolo:

    root@kitploit:~
    @INPROCEEDINGS{lee:ndss:2020,
        author = {Taekjin Lee and Seongil Wi and Suyoung Lee and Sooel Son},
        title = {{FUSE}: Finding File Upload Bugs via Penetration Testing},
        booktitle = {Proceedings of the Network and Distributed System Security Symposium},
        year = 2020
    }