Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
crlfuzz — 一款用 Go 编写的快速扫描 CRLF 漏洞的工具 | Kitploit
工具/GitHubGitHub/dwisiswant0/crlfuzz
漏洞扫描器Web安全模糊测试
GitHubdwisiswant0/crlfuzz

crlfuzz

一款用 Go 编写的快速扫描 CRLF 漏洞的工具

查看仓库
1.6k1454天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CRLFuzz

made-with-Go go-report license contributions welcome godoc

一个用Go编写的快速扫描CRLF漏洞的工具


资源

  • 安装
    • 从二进制文件安装
    • 从源码安装
    • 从GitHub安装
  • 用法
    • 基本用法
    • 标志
    • 目标
      • 单一URL
      • 从列表中读取URL
      • 从标准输入
    • 方法
    • 数据
    • 添加请求头
    • 使用代理
    • 并发
    • 静默模式
    • 详细模式
    • 版本
    • 库
  • 帮助与Bug报告
  • 许可证
  • 版本

安装

从二进制文件安装

安装很简单。你可以从发布页面下载预构建的二进制文件,解压后即可运行,或者使用以下命令:

root@kitploit:~
▶ curl -sSfL https://git.io/crlfuzz | sh -s -- -b /usr/local/bin

从源码安装

如果你已经安装并配置了 go1.13+ 编译器:

root@kitploit:~
▶ GO111MODULE=on go install github.com/dwisiswant0/crlfuzz/cmd/crlfuzz@latest

要更新工具,可以在 go get 命令中使用 -u 标志。

从GitHub安装

root@kitploit:~
▶ git clone https://github.com/dwisiswant0/crlfuzz
▶ cd crlfuzz/cmd/crlfuzz
▶ go build .
▶ mv crlfuzz /usr/local/bin

用法

基本用法

简单来说,CRLFuzz 可以这样运行:

root@kitploit:~
▶ crlfuzz -u "http://target"

标志

root@kitploit:~
▶ crlfuzz -h

这将显示工具的帮助信息。以下是它支持的所有开关。

目标

你可以通过3种方式定义目标:

单一URL

root@kitploit:~
▶ crlfuzz -u "http://target"

从列表中读取URL

root@kitploit:~
▶ crlfuzz -l /path/to/urls.txt

从标准输入

用于与其他工具链式使用时。

root@kitploit:~
▶ subfinder -d target -silent | httpx -silent | crlfuzz

方法

默认情况下,CRLFuzz 使用 GET 方法发出请求。如果你想改变,可以使用 -X 标志。

root@kitploit:~
▶ crlfuzz -u "http://target" -X "GET"

输出

你也可以使用 -o 标志将模糊测试结果保存到文件。

root@kitploit:~
▶ crlfuzz -l /path/to/urls.txt -o /path/to/results.txt

数据

如果你想使用POST、DELETE、PATCH等方法发送数据请求,只需使用 -d 标志。

root@kitploit:~
▶ crlfuzz -u "http://target" -X "POST" -d "data=body"

添加请求头

你可能需要添加自定义请求头,例如添加Cookie或其他头部信息。

root@kitploit:~
▶ crlfuzz -u "http://target" -H "Cookie: ..." -H "User-Agent: ..."

使用代理

使用代理时,可以在代理字符串前加上 protocol:// 前缀来指定其他代理协议。

root@kitploit:~
▶ crlfuzz -u "http://target" -x http://127.0.0.1:8080

并发

并发数表示同时进行模糊测试的数量。CRLFuzz 提供的默认值是 25,你可以使用 -c 标志修改。

root@kitploit:~
▶ crlfuzz -l /path/to/urls.txt -c 50

静默模式

如果你使用 -s 标志激活静默模式,只会显示存在漏洞的目标。

root@kitploit:~
▶ crlfuzz -l /path/to/urls.txt -s | tee vuln-urls.txt

详细模式

与静默模式不同,使用 -v 标志时如果出现错误,会显示错误详情。

root@kitploit:~
▶ crlfuzz -l /path/to/urls.txt -v

版本

使用 -V 标志显示当前CRLFuzz的版本。

root@kitploit:~
▶ crlfuzz -V

库

你可以将CRLFuzz作为库使用。

root@kitploit:~
package main

import (
	"fmt"

	"github.com/dwisiswant0/crlfuzz/pkg/crlfuzz"
)

func main() {
	target := "http://target"
	method := "GET"

	// 生成可能存在CRLF漏洞的URL
	for _, url := range crlfuzz.GenerateURL(target) {
		// 对目标进行扫描
		vuln, err := crlfuzz.Scan(url, method, "", []string{}, "")
		if err != nil {
			panic(err)
		}

		if vuln {
			fmt.Printf("漏洞! %s\n", url)
		}
	}
}

帮助与Bug报告

如果你仍然感到困惑或者发现了Bug,请提交问题。我们欢迎所有Bug报告,但由于时间有限,某些功能尚未经过充分测试。

许可证

CRLFuzz 以MIT许可证发布。详见LICENSE文件。

版本

当前版本为1.4.0,仍在开发中。

下载工具
标志描述
-u, --url定义要模糊测试的单一URL
-l, --list对文件中的URL进行模糊测试
-X, --method指定要使用的请求方法 (默认:GET)
-o, --output保存结果的文件
-d, --data定义请求数据
-H, --header为目标传递自定义请求头
-x, --proxy使用指定的代理进行模糊测试
-c, --concurrent设置并发级别 (默认:25)
-s, --silent静默模式
-v, --verbose详细模式
-V, --version显示当前CRLFuzz版本
-h, --help显示帮助信息