clif 是一个命令行界面(CLI)应用程序模糊测试工具,类似于 wfuzz 或 ffuf 对 Web 的作用。它的灵感来源于 sudo 漏洞 CVE-2021-3156,以及谷歌的 afl-fuzz 由于某些原因不允许无限参数或选项指定的事实。
clif -e <executable> [-w <wordlist>, -n <number_range> -s <string_range>] -a "args_with_marks"
-e - 可执行文件
-w - 字典文件
-a - 参数字符串
-n - 数字范围
-s - 指定长度的 'A' 字符串列表
# 将 wordlist.txt 作为输入
clif -e my_program -w wordlist.txt
# 将 wordlist.txt 作为 -p 参数的值
clif -e my_program -w wordlist.txt -a "-p FUZZ"
# 将 100..100000000 范围内的数字作为第一个参数
clif -e my_program -n 100..100000000 -a "-n FUZZ"
# 将长度在 10..100 范围内的字符串作为第一个参数
clif -e my_program -s 10..100
在此演示中,CLIF 用于模糊测试一个在处理输入参数时容易发生缓冲区溢出的应用程序——当参数长度超过 10 个字符时,应用程序会崩溃。