
Automatisierter Proof-of-Concept-Exploit für CVE-2024-23334, eine Path-Traversal-Schwachstelle in aiohttp, die Remote-Directory-Traversal und unbefugten Dateizugriff ermöglicht.
Ich habe dieses Skript erstellt, um die Ausnutzung von CVE‑2024‑23334 auf der Hack The Box Chemistry-Maschine zu automatisieren.
Diese Sicherheitslücke betrifft aiohttp-Versionen ≥ 1.0.5 und < 3.9.2, wenn die Anwendung so konfiguriert ist, dass sie statische Dateien mit follow_symlinks=True bereitstellt, was einen entfernten Verzeichnis-Traversal und unbefugten Zugriff auf beliebige Dateien auf dem Server ermöglicht.

