
Thruk Monitoring Web Interface <= 3.06 ist anfällig für CVE-2023-34096 (Path Traversal).
Thruk Monitoring Web Interface Versionen <= v3.06 sind anfällig für CVE-2023-34096 (Path Traversal).
Der aktuelle Exploit ist in Python 3 geschrieben und nutzt die Schwachstelle aus, um eine PoC-Datei in mehrere übliche Thruk-Ordner sowie einige Linux-Ordner hochzuladen.
Die CNA GitHub, Inc. hat für diesen Befund einen CVSS-3.1-Score von 6.5 (Mittel) vergeben. (NIST NVD prüfen)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Diese Sicherheitslücke wurde identifiziert und dem Maintainer (Thruks Entwickler) von Galoget Latorre, Security Consultant bei Hackem Cybersecurity Research Group und Dreamlab Technologies gemeldet.

Hinweis: Im vorherigen Bild sehen Sie, dass der Exploit für die letzten 3 Versuche eine Fehlermeldung anzeigt. Dies liegt daran, dass in der Testumgebung einige Ordner nicht vorhanden waren oder der Apache-Benutzer keine Schreibrechte auf diesen Pfaden hatte. Der Exploit funktioniert korrekt und die Ausgabe war dazu gedacht, alle möglichen Fälle zu testen.