
واجهة مراقبة Thruk على الويب <= 3.06 معرضة لـ CVE-2023-34096 (اجتياز المسار).
واجهة مراقبة Thruk الإصدارات <= v3.06 معرضة لـ CVE-2023-34096 (Path Traversal).
الاستغلال الحالي مكتوب بلغة Python 3 ويستغل الثغرة لرفع ملف PoC إلى مجلدات Thruk الشائعة المتعددة بالإضافة إلى بعض مجلدات Linux.
قامت CNA GitHub, Inc. بتعيين درجة CVSS 3.1 مقدارها 6.5 (متوسطة) لهذا الاكتشاف. (تحقق من NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
تم تحديد هذه الثغرة الأمنية والإبلاغ عنها للمشرف (مطوري Thruk) بواسطة Galoget Latorre، مستشار أمني في Hackem Cybersecurity Research Group و Dreamlab Technologies.

ملاحظة: في الصورة السابقة، يمكنك رؤية أن الاستغلال يظهر رسالة خطأ لآخر 3 محاولات، وذلك لأنه في بيئة الاختبار بعض المجلدات كانت غير موجودة أو أن مستخدم Apache لم يكن لديه أذونات كتابة على تلك المسارات. يعمل الاستغلال بشكل صحيح وخرج الاختبار كان يهدف لاختبار جميع الحالات الممكنة.