Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-23334 — Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1 | Kitploit
Herramientas/GitHubGitHub/wizarddos/cve-2024-23334
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAprendizaje y Educación
GitHubwizarddos/cve-2024-23334

CVE-2024-23334

Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1

Ver Repositorio
5hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2024-23334

Prueba de concepto para la vulnerabilidad de LFI/Path Traversal en Aiohttp =< 3.9.1

[!IMPORTANT] Este script está destinado únicamente con fines educativos.

Cualquier uso ilegal está estrictamente prohibido.

¿Cómo ejecutar?

root@kitploit:~
$ git clone https://github.com/wizarddos/CVE-2024-23334
$ cd CVE-2024-23334
$ python3 exploit.py -u [url] -f [file] -d [static directory]

[!Note] Recuerda coincidir las barras en la URL y el directorio estático - si escribes http://127.0.0.1/ entonces pasa el directorio sin barra (como static) y viceversa (URL sin barra y directorio con ella).

¿Por qué funciona?

La vulnerabilidad en sí radica en la forma en que aiohttp maneja las solicitudes de recursos estáticos.

Si escribimos código como este

root@kitploit:~
app.router.add_routes([
    web.static("/static", "static/", follow_symlinks=True)
])

follow_symlinks=True lo hace vulnerable a LFI. Para usar recursos estáticos, debes especificar su directorio raíz. La opción follow_symlinks le dice a aiohttp que siga enlaces simbólicos fuera del directorio raíz, pero no verifica si el enlace en sí mismo se encuentra en el directorio raíz.

Por lo tanto, incluso si dicho "symlink" ni siquiera es un enlace, aiohttp realiza esa lectura de archivo y devuelve su valor.

Fuente https://github.com/aio-libs/aiohttp/security/advisories/GHSA-5h86-8mv2-jq9f

Descargar herramienta