
Thruk Monitoring Web Interface <= 3.06 vulnerable a CVE-2023-34096 (Path Traversal).
Las versiones <= v3.06 de Thruk Monitoring Web Interface son vulnerables a CVE-2023-34096 (Path Traversal).
El exploit actual está hecho en Python 3 y explota la vulnerabilidad para subir un archivo PoC a varias carpetas comunes de Thruk y también a algunas carpetas de Linux.
El CNA GitHub, Inc. asignó una puntuación CVSS 3.1 de 6.5 (Medium) a este hallazgo. (Consultar NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Esta vulnerabilidad de seguridad fue identificada y reportada al mantenedor (Desarrolladores de Thruk) por Galoget Latorre, Consultor de Seguridad en Hackem Cybersecurity Research Group y Dreamlab Technologies.

Nota: En la imagen anterior, se puede ver que el exploit muestra un mensaje de error para los últimos 3 intentos, esto se debe a que en el entorno de prueba algunas carpetas no existían o el usuario de Apache no tenía permisos de escritura en esas rutas. El exploit funciona correctamente y la salida fue diseñada para probar todos los casos posibles.