
CVE-2022-37122 Path Traversal Scanner
Надёжный и многофункциональный сканер для обнаружения уязвимости path traversal в Carel pCOWeb logdownload.cgi (CVE-2022-37122). Предназначен для исследователей безопасности и авторизованных тестеров на проникновение.
ТОЛЬКО ДЛЯ ОБРАЗОВАТЕЛЬНЫХ ЦЕЛЕЙ / BUG BOUNTY USE ONLY
Этот инструмент предназначен для:
НЕ ИСПОЛЬЗУЙТЕ этот инструмент против систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения.
/etc/hostname (нечувствительный файл) для ответственного тестированияbash (v4.0+)curlfiglet (для баннера — устанавливается автоматически)git clone https://github.com/bughuntar/cve-2022-37122-scanner.git
cd cve-2022-37122-scanner
chmod +x cve-2022-37122-scanner.sh
./cve-2022-37122-scanner.sh -u http://target-ip
./cve-2022-37122-scanner.sh -f targets.txt -t 16 -o results.csv
./cve-2022-37122-scanner.sh \
-u https://device.local \
-p '../../../../../../../../etc/passwd' \
--insecure \
-v \
-t 20 \
-o detailed_findings.csv
Сканер генерирует CSV-файл со следующими столбцами:
host: URL целевого хостаurl: Полный URL эксплуатацииstatus: Статус уязвимости (VULNERABLE, POSSIBLE, NOT_DETECTED, ERROR)matched_pattern: Совпавший шаблон обнаруженияsample_file: Путь к образцу ответаОбразцы ответов сохраняются в указанную директорию для ручной проверки и сбора доказательств.
Сканер использует несколько методов обнаружения:
Сканер по умолчанию читает /etc/hostname, который:
При использовании пользовательских нагрузок убедитесь, что:
Этот инструмент демонстрирует:
Professor the Hunter
Вклад приветствуется! Пожалуйста:
Этот инструмент предоставляется только для образовательных целей и авторизованного тестирования. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этой программой. Всегда получайте надлежащее разрешение перед проведением тестирования безопасности.
| Опция | Описание | По умолчанию |
|---|
-u, --url URL | URL одной цели | - |
-f, --file FILE | Файл с целевыми URL | - |
-o, --output FILE | Выходной CSV-файл | findings.csv |
-s, --samples-dir DIR | Директория для образцов ответов | samples |
-t, --threads N | Количество параллельных потоков | 8 |
-p, --payload STR | Полезная нагрузка path traversal | /etc/hostname |
--insecure | Игнорировать ошибки SSL-сертификата | - |
-v, --verbose | Подробный вывод | - |
-h, --help | Показать справку | - |