
clif는 웹에서 wfuzz나 ffuf가 그러하듯, 명령줄 인터페이스(CLI) 애플리케이션을 위한 퍼저입니다. sudo 취약점 CVE-2021-3156과, 여러 이유로 Google의 afl-fuzz가 무제한 인자 또는 옵션 지정을 허용하지 않는다는 사실에서 영감을 받았습니다.
clif는 명령줄 인터페이스(CLI) 애플리케이션 퍼저로, 웹에서 wfuzz나 ffuf가 하는 역할과 거의 같습니다. sudo 취약점 CVE-2021-3156과, 여러 이유로 Google의 afl-fuzz가 무제한 인자 또는 옵션 지정을 허용하지 않는다는 사실에서 영감을 받았습니다.
clif -e <executable> [-w <wordlist>, -n <number_range> -s <string_range>] -a "args_with_marks"
-e - executable
-w - wordlist
-a - arguments as string
-n - number range
-s - list of strings of 'A' a defined length range
# throw wordlist.txt as input
clif -e my_program -w wordlist.txt
# throw wordlist.txt as -p argument
clif -e my_program -w wordlist.txt -a "-p FUZZ"
# throw numbers from range 100..100000000 as the first argument
clif -e my_program -n 100..100000000 -a "-n FUZZ"
# throw a string with length from range 10..100 as the first argument
clif -e my_program -s 10..100
이 데모에서는 CLIF를 사용하여 입력 인자를 처리할 때 BOF에 취약한 애플리케이션을 퍼징합니다. 인자가 10자보다 길면 애플리케이션이 크래시됩니다.