Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2017-12637_SAP-NetWeaver-URL-Traversal — Прототип LFI сканера: Автоматическое обнаружение уязвимостей /etc/passwd через обход каталогов и сопоставление регулярных выражений. | Kitploit
Инструменты/GitHubGitHub/abrewer251/cve-2017-12637_sap-netweaver-url-traversal
РазведкаСканеры уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииТестирование на Проникновение
GitHubabrewer251/cve-2017-12637_sap-netweaver-url-traversal

CVE-2017-12637_SAP-NetWeaver-URL-Traversal

Прототип LFI сканера: Автоматическое обнаружение уязвимостей /etc/passwd через обход каталогов и сопоставление регулярных выражений.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
51 год назадЕщё не проверено

CVE-2017-12637_SAP-NetWeaver-URL-Traversal

Экспериментальный LFI-сканер: автоматическое обнаружение раскрытия /etc/passwd с помощью обхода каталогов и проверки по регулярному выражению.

root@kitploit:~
# LFI-сканер

Лёгкий экспериментальный скрипт на Python для сканирования целевых хостов на уязвимость Local File Inclusion (LFI) путём попытки извлечения `/etc/passwd` и обнаружения его наличия с помощью проверки по регулярному выражению. :contentReference[oaicite:0]{index=0}

## Возможности

- **Пакетное сканирование** имен хостов или целей вида хост:порт из входного файла  
- **Полезная нагрузка для обхода каталогов** для доступа к `/etc/passwd`  
- **Обнаружение по регулярному выражению** записи `root` для подтверждения LFI  
- **Индикатор прогресса** на базе `tqdm` для обратной связи в реальном времени  
- **Структурированный отчёт**: вывод результатов и превью в файл результатов  

## Требования

- Python 3.6 или новее  
- [`tqdm`](https://pypi.org/project/tqdm/) (`pip install tqdm`)  
- Утилита `curl` в PATH  

## Установка

```bash
git clone https://github.com/yourusername/lfi-scanner.git
cd lfi-scanner
pip install tqdm

Использование

root@kitploit:~
python poc.py <input_file> [-o OUTPUT_FILE]
  • <input_file>: Путь к файлу, содержащему по одной цели на строку (hostname или hostname:port).
  • -o, --output: (Необязательно) Путь для записи результатов (по умолчанию results.txt).

Пример

Пусть targets.txt содержит:

root@kitploit:~
example.com
192.168.0.1:8443

Запустите сканнер:

root@kitploit:~
python poc.py targets.txt -o scan_results.txt

Вы увидите примерно такой вывод:

root@kitploit:~
[+] https://example.com:443/... → /etc/passwd НАЙДЕН
[-] https://192.168.0.1:8443/... → Ответ получен, совпадений нет

А scan_results.txt будет содержать сводку и превью.

Описание скрипта

  • poc.py:

    • Использует argparse для разбора --input и --output.
    • Перебирает цели и формирует URL с глубокой полезной нагрузкой для обхода каталогов.
    • Вызывает curl --insecure -s для каждой цели.
    • Ищет root:.*?:0:0: для подтверждения раскрытия /etc/passwd.
    • Выводит статус по каждому хосту и записывает подробные результаты в выходной файл.

Отказ от ответственности

Используйте этот инструмент ответственно и только на ресурсах, которыми вы владеете или на тестирование которых имеете явное разрешение. Несанкционированное сканирование может нарушать законы и условия использования.

Лицензия

Распространяется по лицензии MIT.

root@kitploit:~
Скачать инструмент