CVE-2024-56331
Lokale Dateieinbindung (LFI) durch unsachgemäße URL-Behandlung im Real-Browser-Monitor von uptime-kuma
- Veröffentlicht
- 20.12.2024
- Aktualisiert
- 27.12.2024
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 77,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Uptime Kuma ist ein Open-Source, selbst gehostetes Überwachungstool. Eine **Schwachstelle durch unsachgemäße URL-Behandlung** ermöglicht es einem Angreifer, auf sensible lokale Dateien auf dem Server zuzugreifen, indem er das `file:///`-Protokoll ausnutzt. Diese Schwachstelle wird über den **"real-browser"**-Anfragetyp ausgelöst, der einen Screenshot der vom Angreifer bereitgestellten URL erstellt. Durch die Angabe lokaler Dateipfade, wie z. B. `file:///etc/passwd`, kann ein Angreifer sensible Daten vom Server lesen. Diese Schwachstelle entsteht, weil das System die Benutzereingabe für das URL-Feld nicht ordnungsgemäß validiert oder bereinigt. Im Einzelnen: 1. Die URL-Eingabe (`<input data-v-5f5c86d7="" id="url" type="url" class="form-control" pattern="https?://.+" required="">`) erlaubt Benutzern die Eingabe beliebiger Dateipfade, einschließlich solcher, die das `file:///`-Protokoll verwenden, ohne serverseitige Validierung. 2. Der Server verwendet dann die vom Benutzer bereitgestellte URL, um eine Anfrage zu stellen, und übergibt sie an eine Browserinstanz, die die "real-browser"-Anfrage ausführt, welche einen Screenshot des Inhalts unter der angegebenen URL erstellt. Wenn ein lokaler Dateipfad eingegeben wird (z. B. `file:///etc/passwd`), ruft der Browser den Inhalt der Datei ab und erfasst ihn. Da die Benutzereingabe nicht validiert wird, kann ein Angreifer die URL manipulieren, um lokale Dateien anzufordern (z. B. `file:///etc/passwd`), und das System erstellt einen Screenshot des Dateiinhalts, wodurch möglicherweise sensible Daten offengelegt werden. Jeder **authentifizierte Benutzer**, der eine URL im "real-browser"-Modus übermitteln kann, ist gefährdet, sensible Daten über Screenshots dieser Dateien offenzulegen. Dieses Problem wurde in Version 1.23.16 behoben, und allen Benutzern wird empfohlen, ein Upgrade durchzuführen. Es sind keine bekannten Workarounds für diese Schwachstelle vorhanden.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.