Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/wsp-lab/fuse
Анализ уязвимостейВеб-безопасностьТестирование на Проникновение
GitHubwsp-lab/fuse

FUSE

Инструмент для тестирования на проникновение для поиска уязвимостей загрузки файлов (NDSS 2020)

Репозиторий
254445 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

FUSE

FUSE — это система тестирования на проникновение, предназначенная для выявления уязвимостей, связанных с неограниченной загрузкой исполняемых файлов (UEFU). Подробности стратегии тестирования описаны в нашей статье «FUSE: Finding File Upload Bugs via Penetration Testing», опубликованной на NDSS 2020. Инструкции по настройке и запуску FUSE приведены ниже.

Настройка

Установка

В настоящее время FUSE работает на Ubuntu 18.04 и Python 2.7.15.

  1. Установите зависимости
root@kitploit:~
# apt-get install rabbitmq-server
# apt-get install python-pip
# apt-get install git
  1. Клонируйте и соберите FUSE
root@kitploit:~
$ git clone https://github.com/WSP-LAB/FUSE
$ cd FUSE && pip install -r requirements.txt
  • Если вы планируете использовать верификацию с headless-браузером через selenium, установите драйверы Chrome и Firefox, следуя документации selenium.

Использование

Конфигурация

  • FUSE использует предоставленный пользователем файл конфигурации, в котором задаются параметры для целевого PHP-приложения. Скрипт необходимо заполнить перед тестированием целевого веб-приложения. Вы можете ознакомиться с README и примерами файлов конфигурации.

  • Конфигурация File Monitor (опционально)

root@kitploit:~
$ vim filemonitor.py

...
 10 MONITOR_PATH='/var/www/html/' <- Корневая веб-директория целевого приложения
 11 MONITOR_PORT=20174            <- Порт по умолчанию для File Monitor
 12 EVENT_LIST_LIMITATION=8000    <- Максимальное количество элементов в EVENT_LIST
...

Выполнение

  • FUSE
root@kitploit:~
$ python framework.py [Путь к файлу конфигурации]
  • File Monitor
root@kitploit:~
$ python filemonitor.py
  • Результат
    • После завершения тестирования на проникновение создаются директория [HOST] и файл [HOST_report.txt].
    • В папке [HOST] хранятся файлы, которые были попытаны загрузить.
    • Файл [HOST_report.txt] содержит результаты тестирования и информацию о файлах, вызывающих U(E)FU.

Уязвимости (CVE)

Если вы нашли ошибки UFU и UEFU и получили CVE, запустив FUSE, отправьте PR в README.md

Авторы

Данный исследовательский проект выполнен WSP Lab в KAIST.

  • Taekjin Lee
  • Seongil Wi
  • Suyoung Lee
  • Sooel Son

Цитирование FUSE

Для цитирования нашей статьи:

root@kitploit:~
@INPROCEEDINGS{lee:ndss:2020,
    author = {Taekjin Lee and Seongil Wi and Suyoung Lee and Sooel Son},
    title = {{FUSE}: Finding File Upload Bugs via Penetration Testing},
    booktitle = {Proceedings of the Network and Distributed System Security Symposium},
    year = 2020
}
Скачать инструмент
ПриложениеCVE
ElggCVE-2018-19172
ECCube3CVE-2018-18637
CMSMadeSimpleCVE-2018-19419, CVE-2018-18574
CMSimpleCVE-2018-19062
Concrete5CVE-2018-19146
GetSimpleCMSCVE-2018-19420, CVE-2018-19421
SubrionCVE-2018-19422
OsCommerce2CVE-2018-18572, CVE-2018-18964, CVE-2018-18965, CVE-2018-18966
MonstraCVE-2018-6383, CVE-2018-18694
XEXEVE-2019-001