LFI - это уязвимость, которая позволяет выполнять подключение выполнение и чтение локальных файлов на сервере. Эксплуатируется она различными методами, которые в основном базируются на передаче параметров php файлу страницы.
Как и в варианте с SQL есть множество автоматизированных эксплоитов, которые по доркам Google ищут LFI уязвимые сайты. LFIFucker - один из таких. Помимо непосредственно поиска через Google CSE случайных ресурсов, есть возможность проверить свой список сайтов.
Установка и настройка
Скачиваем репозиторий командой
◽️
git clone https://github.com/madRubyroid/LFIFucker.git
Далее нужно будет получить CSE-CX. Для этого нужно перейти по ссылке и добавить новую поисковую систему. В поле "Сайты, на которых выполняется поиск" нужно вписать звездочку и желаемую доменную зону, например: .ru. После сохранения, нужно перейти в Панель управления и скопировать значение из поля "Идентификатор поисковой системы".Также нужен API-ключ для search engine. Здесь просто переходим в GCloud Console, создаем проект и включаем Custom Search API в разделе "Библиотека API". Далее переходим в "Учетные данные" и берем один из трех API ключей.
Остается только вписать эти две строчки в файл lfi.conf в корневом каталоге LFIFucker.
Использование
Для запуска сканирования по дефолтному шаблону и доркам id= и file= к примеру, нужно вписать команду
◽️
./LFIFucker.sh --dork-query id=, file=
Результаты о найденных уязвимых сайтах сохранятся в директорию tmp. Злоумышленнику останется только подобрать метод и осуществить LFI.
#хакинг