CVE-2024-23334
aiohttp.web.static(follow_symlinks=True) ist anfällig für Verzeichnis-Traversal.
- Veröffentlicht
- 29.01.2024
- Aktualisiert
- 04.02.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 04.02.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
aiohttp ist ein asynchrones HTTP-Client/Server-Framework für asyncio und Python. Bei der Verwendung von aiohttp als Webserver und der Konfiguration statischer Routen muss der Stammpfad für statische Dateien angegeben werden. Zusätzlich kann die Option 'follow_symlinks' verwendet werden, um festzulegen, ob symbolischen Links außerhalb des statischen Stammverzeichnisses gefolgt werden soll. Wenn 'follow_symlinks' auf True gesetzt ist, gibt es keine Validierung, die prüft, ob das Lesen einer Datei innerhalb des Stammverzeichnisses erfolgt. Dies kann zu Directory-Traversal-Schwachstellen führen, die einen nicht autorisierten Zugriff auf beliebige Dateien im System ermöglichen, selbst wenn keine Symlinks vorhanden sind. Das Deaktivieren von follow_symlinks und die Verwendung eines Reverse-Proxys werden als Gegenmaßnahmen empfohlen. Version 3.9.2 behebt dieses Problem.
Quellen
15Ein Proof of Concept der Path-Traversal-Schwachstelle in der python AioHTTP-Bibliothek =< 3.9.1
Exploit für CVE-2024-23334 (aiohttp >= 1.0.5> && <=3.9.1)
Dieses Repository enthält einen Proof-of-Concept zur Ausnutzung der aiohttp-Bibliothek für die gemeldete Sicherheitslücke CVE-2024-23334.
aiohttp LFI (CVE-2024-23334)
Ein Proof of Concept der LFI-Schwachstelle in aiohttp 3.9.1
Proof-of-Concept für die LFI/Path-Traversal-Sicherheitslücke in Aiohttp =< 3.9.1
- CVE-2024-23334Exploit
Exploit-Skript für CVE-2024-23334, eine aiohttp-Schwachstelle zur Pfadumgehung bei statischen Dateien, die eine Verzeichnisumgehung ermöglicht, um beliebige Dateien zu lesen.
Proof of Concept der Pfadtraversierung in der Python AioHTTP Bibliothek =< 3.9.1
Dieses Repository ist ein Proof of Concept (POC) für CVE-2024-23334, das einen Versuch demonstriert, den Fehler in aiohttp zu replizieren, der zu Local File Inclusion (LFI) führt.
- CVE-2024-23334Exploit
CVE-2024-23334
- CVE-2024-23334-PoCExploit
Automatisierter Proof-of-Concept-Exploit für CVE-2024-23334, eine Path-Traversal-Schwachstelle in aiohttp, die Remote-Directory-Traversal und unbefugten Dateizugriff ermöglicht.
Automatisiertes Exploit-Tool für CVE-2024-23334, das Domains von certstream sammelt, nach verwundbaren Python aiohttp-Servern sucht und erfolgreiche Exploitergebnisse an einen Discord-Webhook sendet.
Bash-Skript zur Automatisierung von Local File Inclusion (LFI)-Angriffen auf aiohttp-Server Version 3.9.1.
Ein Proof of Concept der Path-Traversal-Schwachstelle in der Python AioHTTP Bibliothek =< 3.9.1
Beatriz Fresno Naumova · python · 04.02.2026
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.