一个功能强大且丰富的扫描器,用于检测 Carel pCOWeb logdownload.cgi 路径遍历漏洞 (CVE-2022-37122)。专为安全研究人员和授权的渗透测试人员设计。
仅供教育/漏洞赏金使用
本工具仅用于:
不得将此工具用于非你所有或未获得明确书面授权的系统。
/etc/hostname(非敏感文件)进行负责任测试bash (v4.0+)curlfiglet(用于横幅,自动安装)git clone https://github.com/bughuntar/cve-2022-37122-scanner.git
cd cve-2022-37122-scanner
chmod +x cve-2022-37122-scanner.sh
./cve-2022-37122-scanner.sh -u http://target-ip
./cve-2022-37122-scanner.sh -f targets.txt -t 16 -o results.csv
./cve-2022-37122-scanner.sh \
-u https://device.local \
-p '../../../../../../../../etc/passwd' \
--insecure \
-v \
-t 20 \
-o detailed_findings.csv
扫描器生成包含以下列的 CSV 文件:
host: 目标主机 URLurl: 完整的利用 URLstatus: 漏洞状态(VULNERABLE, POSSIBLE, NOT_DETECTED, ERROR)matched_pattern: 匹配的检测模式sample_file: 响应样本文件路径响应样本保存在指定目录中,便于手动验证和证据收集。
扫描器使用多种检测方法:
扫描器默认读取 /etc/hostname,该文件:
如果使用自定义载荷,请确保:
本工具展示了:
Professor the Hunter
欢迎贡献!请:
本工具仅供教育和授权的测试目的使用。作者对任何滥用或由此程序造成的损害不承担责任。进行安全测试前务必获得适当授权。
| 选项 | 描述 | 默认值 |
|---|
-u, --url URL | 单个目标 URL | - |
-f, --file FILE | 包含目标 URL 的文件 | - |
-o, --output FILE | 输出 CSV 文件 | findings.csv |
-s, --samples-dir DIR | 响应样本目录 | samples |
-t, --threads N | 并发线程数 | 8 |
-p, --payload STR | 路径遍历载荷 | /etc/hostname |
--insecure | 忽略 SSL 证书错误 | - |
-v, --verbose | 详细输出 | - |
-h, --help | 显示帮助信息 | - |