
Uno strumento di penetration testing per trovare bug di upload di file (NDSS 2020)
FUSE è un sistema di penetration testing progettato per identificare vulnerabilità di caricamento di file eseguibili non limitati (UEFU). I dettagli della strategia di test sono descritti nel nostro articolo, "FUSE: Finding File Upload Bugs via Penetration Testing", presentato a NDSS 2020. Per informazioni su come configurare ed eseguire FUSE, consultare le sezioni seguenti.
FUSE funziona attualmente su Ubuntu 18.04 e Python 2.7.15.
# apt-get install rabbitmq-server
# apt-get install python-pip
# apt-get install git
$ git clone https://github.com/WSP-LAB/FUSE
$ cd FUSE && pip install -r requirements.txt
FUSE utilizza un file di configurazione fornito dall'utente che specifica i parametri per un'applicazione PHP target. Lo script deve essere compilato prima di testare un'applicazione web target. È possibile consultare il file README e i file di configurazione di esempio.
Configurazione per File Monitor (Opzionale)
$ vim filemonitor.py
...
10 MONITOR_PATH='/var/www/html/' <- Radice web dell'applicazione target
11 MONITOR_PORT=20174 <- Porta predefinita di File Monitor
12 EVENT_LIST_LIMITATION=8000 <- Numero massimo di elementi in EVENT_LIST
...
$ python framework.py [Percorso del file di configurazione]
$ python filemonitor.py
Se si trovano bug UFU e UEFU e si ottengono CVE eseguendo FUSE, si prega di inviare una PR per README.md
| Applicazione | CVE |
|---|---|
| Elgg | CVE-2018-19172 |
| ECCube3 | CVE-2018-18637 |
| CMSMadeSimple | CVE-2018-19419, CVE-2018-18574 |
| CMSimple | CVE-2018-19062 |
| Concrete5 | CVE-2018-19146 |
| GetSimpleCMS | CVE-2018-19420, CVE-2018-19421 |
| Subrion | CVE-2018-19422 |
| OsCommerce2 | CVE-2018-18572, CVE-2018-18964, CVE-2018-18965, CVE-2018-18966 |
| Monstra | CVE-2018-6383, CVE-2018-18694 |
| XE | XEVE-2019-001 |
Questo progetto di ricerca è stato condotto da WSP Lab presso KAIST.
Per citare il nostro articolo:
@INPROCEEDINGS{lee:ndss:2020,
author = {Taekjin Lee and Seongil Wi and Suyoung Lee and Sooel Son},
title = {{FUSE}: Finding File Upload Bugs via Penetration Testing},
booktitle = {Proceedings of the Network and Distributed System Security Symposium},
year = 2020
}