
Ferramenta Go multi-thread para detectar vulnerabilidades de travessia de alias do nginx usando técnicas heurísticas e de força bruta para identificar aliases de diretórios vulneráveis.
navgix é uma ferramenta golang multi-thread que verifica vulnerabilidades de travessia de alias do nginx.
Atualmente, o navgix suporta 2 técnicas para encontrar diretórios vulneráveis (ou aliases de localização). São elas:
O navgix fará uma requisição GET inicial à página e, se houver diretórios especificados no HTML da página (especificados em atributos src em componentes html), testará cada pasta no caminho pela vulnerabilidade. Portanto, se encontrar um link para /static/img/photos/avatar.png, testará /static/, /static/img/ e /static/img/photos/.
O navgix também testará uma lista curta de diretórios comuns que frequentemente possuem essa vulnerabilidade e, se algum desses diretórios existir, também tentará confirmar se a vulnerabilidade está presente.
git clone https://github.com/Hakai-Offsec/navgix; cd navgix;
go build