Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2019-13063-POC — Инструмент для подтверждения концепции эксплуатации уязвимости обхода каталогов и включения локальных файлов в веб-приложении Sahi-pro CVE-2019-13063 | Kitploit
Инструменты/GitHubGitHub/0x6b7966/cve-2019-13063-poc
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHub0x6b7966/cve-2019-13063-poc

CVE-2019-13063-POC

Инструмент для подтверждения концепции эксплуатации уязвимости обхода каталогов и включения локальных файлов в веб-приложении Sahi-pro CVE-2019-13063

Репозиторий
17 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2019-13063 Доказательство концепции

Python 3

Обзор

В веб-приложении управления сценариями Sahi-pro была обнаружена уязвимость обхода каталога и файла, которая находится в параметре ?script= на странице /Script_view. Злоумышленник может отправить специально созданный URL-адрес для получения и кражи конфиденциальных файлов у жертвы.

Это инструмент доказательства концепции для эксплуатации уязвимости обхода каталога и файла в веб-приложении Sahi-pro.

Воздействие: В программном обеспечении веб-приложения Sahi-pro существует уязвимость обхода каталога и файла, которая приводит к утечке конфиденциальной информации из приложения или может быть использована для извлечения системных файлов напрямую.

Параметр ?script= на странице script_view подвержен обходу файла и каталога для просмотра содержимого файлов.

Использование

Запустите так: $ python3 CVE-2019-13063-POC.py --url http://example:[REDACTED] Это загрузит ключ продукта приложения.

Укажите полный URL-адрес, включая файл, который вы хотите загрузить, добавленный к уязвимому параметру ?script=.

root@kitploit:~
usage: CVE-2019-13063-POC.py [-h] [--url URL]

optional arguments:
  -h, --help  show this help message and exit
  --url URL   Specify the vulnerable URL

Чувствительные файлы, которые могут привести к прямой компрометации приложения

root@kitploit:~
Sahi User properties file - \sahi_pro\userdata\config\userdata.properties
Sahi data profile - \sahi_pro\userdata\browser\ff\profiles\sahi0\prefs.js
Sahi properties file - \sahi_pro\config\sahi.properties
Sahi Product key location - \config\productkey.txt

Прочее

Этот скрипт просто пытается загрузить всю страницу; вы можете легко извлечь нужное содержимое со страницы, так как оно находится между уникальными параметрами HTML <ol><li>, с помощью простого однострочного скрипта bash.

Пример извлечения ключа продукта:

root@kitploit:~
cat output.txt | grep "<ol><li>" | cut -d ">" -f3 | cut -d "<" -f1

1a79a4d60de6718e8e5b326e338ae533
Скачать инструмент