本仓库包含一个基于 Python 的工具,用于检测 HTTP 请求走私漏洞,特别针对 CVE-2024-40725。该工具通过发送精心构造的 HTTP 请求并分析服务器响应,尝试利用 Apache HTTP Server 中的此漏洞。其主要目标是识别状态码或访问行为中的差异,例如绕过对特定路径的限制。
403 → 200)。requests 库使用 pip 安装所需库:
pip install requests
针对单个 URL 运行工具:
python detect_http_smuggling.py -u https://example.com -w wordlist.txt -o output.log
从文件中测试多个 URL:
python detect_http_smuggling.py -l urls.txt -w wordlist.txt -o output.log
| 参数 | 说明 |
|---|---|
-u | 用于测试的目标 URL |
-l | 包含目标 URL 列表的文件 |
-w | 用于端点模糊测试的自定义字典 |
-o |
Target: https://example.com
Status Change Detected:
/admin 403 ---> /admin 200
Target: https://anotherexample.com
No vulnerability was detected.
本工具的灵感来自以下仓库中的相关工作:
https://github.com/TAM-K592/CVE-2024-40725-CVE-2024-40898/blob/ALOK/CVE-2024-40725.py#L21
本工具仅用于教育目的和经授权的安全测试。在未拥有或未获得明确测试许可的系统上未经授权使用本工具是非法且不道德的。请负责任地使用。
| 用于保存结果的文件 |