CVE-2023-34096
Thruk weist eine Path-Traversal-Schwachstelle in panorama.pm auf
- Veröffentlicht
- 08.06.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 09.06.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Thruk ist eine Multibackend-Monitoring-Weboberfläche, die derzeit Naemon, Icinga, Shinken und Nagios als Backends unterstützt. In den Versionen 3.06 und früher ist die Datei `panorama.pm` anfällig für eine Path-Traversal-Schwachstelle, die es einem Angreifer ermöglicht, eine Datei in jeden Ordner hochzuladen, der Schreibrechte auf dem betroffenen System besitzt. Der Parameter location wird nicht gefiltert, validiert oder bereinigt und akzeptiert jede Art von Zeichen. Für einen Path-Traversal-Angriff waren lediglich der Punkt (`.`) und der Schrägstrich (`/`) erforderlich. Ein Fix ist in Version 3.06.2 verfügbar.
Quellen
2- Thruk-CVE-2023-34096Exploit
Thruk Monitoring Web Interface <= 3.06 ist anfällig für CVE-2023-34096 (Path Traversal).
Galoget Latorre · perl · 09.06.2023
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.