
Thruk Monitoring Web Interface <= 3.06 vulnérable à CVE-2023-34096 (Path Traversal).
Les versions <= v3.06 de l'interface Web de surveillance Thruk sont vulnérables à CVE-2023-34096 (Traversée de chemin).
L'exploit actuel est écrit en Python 3 et exploite la vulnérabilité pour télécharger un fichier PoC vers plusieurs dossiers courants de Thruk ainsi que vers certains dossiers Linux.
Le CNA GitHub, Inc. a attribué un score CVSS 3.1 de 6.5 (Moyen) à cette découverte. (Voir NIST NVD)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Cette vulnérabilité de sécurité a été identifiée et signalée au mainteneur (les développeurs de Thruk) par Galoget Latorre, Consultant en sécurité chez Hackem Cybersecurity Research Group et Dreamlab Technologies.

Remarque : Dans l'image précédente, vous pouvez voir que l'exploit affiche un message d'erreur pour les 3 dernières tentatives. Cela est dû au fait que, dans l'environnement de test, certains dossiers n'existaient pas ou que l'utilisateur Apache ne disposait pas des permissions d'écriture sur ces chemins. L'exploit fonctionne correctement et le résultat était destiné à tester tous les cas possibles.