Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-23334 — Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1 | Kitploit
Herramientas/GitHubGitHub/wizarddos/cve-2024-23334
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1

Ver Repositorio
5hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-23334

Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1

[!IMPORTANT] Este script está destinado únicamente con fines educativos.

Cualquier uso ilegal está estrictamente prohibido.

¿Cómo ejecutar?

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] Recuerda coincidir las barras en la URL y el directorio estático - si escribes http://127.0.0.1/ entonces pasa el directorio sin barra (como static) y viceversa (URL sin barra y directorio con ella).

¿Por qué funciona?

La vulnerabilidad en sí radica en la forma en que aiohttp maneja las solicitudes de recursos estáticos.

Si escribimos código como este

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True lo hace vulnerable a LFI. Para usar recursos estáticos, debes especificar su directorio raíz. La opción le dice a que siga enlaces simbólicos fuera del directorio raíz, pero no verifica si el enlace en sí mismo se encuentra en el directorio raíz.

follow_symlinks
aiohttp

Por lo tanto, incluso si dicho "symlink" ni siquiera es un enlace, aiohttp realiza esa lectura de archivo y devuelve su valor.

Fuente https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

Descargar herramienta