Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/alexoarga/cve-2021-40346
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト
GitHubalexoarga/cve-2021-40346

CVE-2021-40346

CVE-2021-40346の概念実証であり、整数オーバーフローを介したHAProxyにおけるHTTPリクエストスマグリングを実証し、Dockerベースの環境でアクセス制御をバイパスします。

リポジトリを見る
24年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-40346

ヘッダーリクエスト内部表現における整数オーバーフローにより、HTTPリクエストスマグリングが可能になります。このリポジトリは、docker-composeを使用して2つのDockerイメージ(脆弱性のあるバージョンのHaProxy(この場合は2.2.16)と、WSGIとしてGunicornを使用するFlask Webサーバー)で構築されたPoCを紹介します。この脆弱性を悪用することで、HaProxyがユーザー定義ルールによってブロックしている/adminページにアクセスすることができます。

POC

要件

  • Docker 🐳
  • Docker compose 🐳

環境

  • ポート8000がホストにマッピングされたHaProxy Dockerコンテナ。
  • GunicornとFlaskサーバーを備えたPython Dockerコンテナで、ポート5000がHaProxyコンテナと共有ネットワーク上で開放されています。

PoCの実行

ターミナルで以下のコマンドを実行して、HaProxy DockerコンテナとFlaskサーバーイメージを起動します:

root@kitploit:~
docker-compose up

ペイロードをHaProxyに送信します:

root@kitploit:~
cat payload | nc localhost 8000

停止するには以下を実行します:

root@kitploit:~
docker-compose down

著者

@alexOarga

ツールをダウンロード