
CVE-2024-40725 (Apache httpd) のエクスプロイトと
このリポジトリには、HTTPリクエストスマグリングの脆弱性を検出するPythonベースのツールが含まれています。特にCVE-2024-40725を標的としています。このツールは、巧妙に細工されたHTTPリクエストを送信し、サーバーの応答を分析することで、Apache HTTPサーバーにおけるこの脆弱性を悪用しようと試みます。主な目的は、特定のパスに対する制限をバイパスするなど、ステータスコードやアクセス動作の不一致を特定することです。
403 → 200)を特定します。requestsライブラリ必要なライブラリをpipを使用してインストールします:
pip install requests
単一のURLに対してツールを実行します:
python detect_http_smuggling.py -u https://example.com -w wordlist.txt -o output.log
ファイルから複数のURLをテストします:
python detect_http_smuggling.py -l urls.txt -w wordlist.txt -o output.log
| パラメータ | 説明 |
|---|---|
-u | テスト対象のURL |
-l | ターゲットURLのリストを含むファイル |
-w | エンドポイントファジング用のカスタムワードリスト |
-o | 結果を保存するための出力ファイル |
Target: https://example.com
Status Change Detected:
/admin 403 ---> /admin 200
Target: https://anotherexample.com
No vulnerability was detected.
このツールは、以下のリポジトリにある作業に触発されました:
このツールは教育目的および許可されたセキュリティテストのみを目的としています。自分が所有していない、または明示的なテスト許可を得ていないシステムに対してこのツールを不正に使用することは違法であり、非倫理的です。責任を持って使用してください。