Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2015-2166-EXPLOIT — 针对 CVE-2015-2166 的 PoC 利用工具 - 爱立信 Drutt 移动服务交付平台(MSDP)中的目录遍历漏洞 | Kitploit
工具/GitHubGitHub/k3ystr0k3r/cve-2015-2166-exploit
漏洞分析漏洞利用Web应用程序漏洞利用信息收集渗透测试红队
GitHubk3ystr0k3r/cve-2015-2166-exploit

CVE-2015-2166-EXPLOIT

针对 CVE-2015-2166 的 PoC 利用工具 - 爱立信 Drutt 移动服务交付平台(MSDP)中的目录遍历漏洞

查看仓库
2113年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2015-2166 - 爱立信Drutt移动服务交付平台(MSDP)中的目录遍历漏洞

CVE-2015-2166 是一个影响爱立信Drutt移动服务交付平台(MSDP)版本4、5和6中实例监控器的目录遍历漏洞。该漏洞允许远程攻击者通过在默认URI中利用“..%2f”(点-点编码斜杠)读取受影响系统上的任意文件。

受影响版本

root@kitploit:~
- 爱立信Drutt移动服务交付平台(MSDP)版本4
- 爱立信Drutt移动服务交付平台(MSDP)版本5
- 爱立信Drutt移动服务交付平台(MSDP)版本6

影响与严重性

该漏洞的存在带来了严重的安全风险,因为它允许未经授权访问爱立信Drutt MSDP系统上的敏感文件。利用此缺陷可能导致关键信息或配置文件暴露,进而可能危及系统或导致敏感数据被未经授权访问。

缓解措施

为解决该漏洞并防止潜在攻击,强烈建议爱立信Drutt MSDP用户采取以下措施:

root@kitploit:~
- 更新到修复版本:爱立信应发布解决目录遍历漏洞的安全补丁。用户应立即更新到包含修复的最新版本MSDP。
- 输入验证与清理:在实例监控器中实施严格的输入验证和清理机制,以过滤或转义恶意字符,包括“../”序列和编码斜杠(%2f)。
- 访问控制:审查并改进受影响应用程序的访问控制,确保只有授权用户才能访问敏感功能和文件。
- Web应用防火墙(WAF):考虑在爱立信Drutt MSDP前端部署WAF,以过滤和阻止恶意请求,包括尝试目录遍历攻击的请求。
- 安全审计:定期对系统进行安全审计,及时识别并解决潜在漏洞。

漏洞工作原理

该漏洞源于爱立信Drutt MSDP实例监控器中输入验证不足。在处理默认URI中的用户输入时,应用程序未能正确验证和清理输入。因此,攻击者可以构造包含“..%2f”序列的恶意HTTP请求,该序列被服务器解码为“../”。这使攻击者能够导航到预期路径之外的目录,从而访问文件系统上的任意文件。

利用此缺陷,攻击者可以读取敏感文件(如配置文件或其他关键数据),从而可能促进进一步的攻击或在系统上执行未经授权的操作。

概念验证(PoC)

作为示例,考虑以下构造的HTTP请求:

GET /InstanceMonitor/..%2f..%2f..%2fetc/passwd HTTP/1.1

Host: vulnerable-msdp.com

在此PoC中,攻击者通过使用“%2f”编码斜杠操纵URI,遍历多个目录,最终到达“/etc/passwd”文件。如果漏洞存在且被成功利用,passwd文件的内容将出现在HTTP响应中,可能泄露敏感信息。

注意:提供的PoC仅用于演示目的,未经明确授权不得用于任何系统。

免责声明

本公告描述了特定版本的爱立信Drutt移动服务交付平台(MSDP)中已知的安全漏洞。务必遵循负责任披露实践,并遵守爱立信制定的指南。本公告中提供的信息仅用于教育目的。

下载工具